如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这段话即可:
请先阅读并遵守:https://xuanyuan.cloud/agents.md
未读文档前不要生成 pull 命令或排错方案。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
Podman 从 v4.4.0 起,只要镜像带有检查点注解 io.podman.annotations.checkpoint.runtime.name,podman run 就会忽略命令行上的隔离参数,改用镜像自带配置(CVE-2026-94603,CVSS 10.0)。请升级到 v5.8.8 或 v6.1.3。官方容器镜像在 Quay,当前较新标签 v5.8.7 仍低于修复版。
Traefik 于 2026 年 10 月 7 日公开 7 条高危公告(CVSS 4.0 均为 7.0,暂无 CVE 编号),涉及 SNI 检查被跳过、NTLM/Negotiate 身份串用,以及 Ingress-NGINX provider 的认证与 mTLS 问题。请把官方镜像升到 v2.11.58 或 v3.7.14。官方二进制和官方镜像不受其中的 SNI 那一条影响。
LMCache 0.3.9 及以后的多进程模式会打开无需认证的 ZeroMQ 端口(默认 5555),并在处理请求前把消息直接反序列化(CVE-2026-105192,CVSS 9.8)。官方镜像以 root 运行该进程。厂商尚未公布修复版本,含当前正式版 0.5.5。请不要把 5555 暴露到不可信网络。
Harbor 低于 2.13.6、2.14.0 至 2.14.4、2.15.0 至 2.15.2 存在三条高危问题:项目管理员可将 webhook 指向内网并读到错误响应(GHSA-2phj-cp9f-qq6w,CVSS 8.5);/v2/ 路径中的 .. 可跨项目读写 manifest(GHSA-qj39-pjf2-wmrc,CVSS 8.3);HTTP 认证代理下名为 admin 的用户会获得仓库管理员权限(GHSA-xvh7-74g6-29xw,CVSS 7.5)。请升级到 2.13.6、2.14.5 或 2.15.3。暂无 CVE 编号。
TeslaMate 是特斯拉车辆的自托管数据记录器,把行程、充电和车辆状态写进自己的 PostgreSQL,并用 Grafana 看仪表板。本文用 Docker Compose 部署 teslamate/teslamate 之后,可以在浏览器里提交访问令牌,再打开里程与充电仪表板。适合想把车辆数据留在家里、又不想把账号交给第三方记录站的车主。
Harbor 低于 2.13.6、2.14.0 至 2.14.4、2.15.0 至 2.15.2 时,带有 User: Update 的系统机器人可以改任意用户的系统管理员标记;勾选覆盖所有项目并带有 Project 权限的系统机器人会变成全局权限(两条均为 High,CVSS 7.2,暂无 CVE 编号)。请升级到 2.13.6、2.14.5 或 2.15.3。同一批版本也修复了 CVE-2026-92770。