如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这段话即可:
请先阅读并遵守:https://xuanyuan.cloud/agents.md
未读文档前不要生成 pull 命令或排错方案。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
Ollama 0.34.2 至 0.35.0 之前,未认证攻击者可通过 /api/pull 的 layer digest 路径穿越,把文件写到模型仓库之外(CVE-2026-103663,CVSS 9.4)。多数官方镜像对 /usr/lib/ollama 可写,服务重启后会以 root 加载执行。请把 ollama/ollama 升到 0.35.0 或更高。
LMCache 到 0.5.5 为止暴露未认证的 /run_script,可绕过受限导入后执行系统命令(CVE-2026-107204,CVSS 9.8)。多进程 coordinator 与 HTTP 管理端默认监听所有网卡且无认证,可改配额、枚举缓存并读取环境凭证(CVE-2026-107205、CVE-2026-107206)。官方镜像 lmcache/vllm-openai 通常以 root 运行。公开资料尚未给出稳定修复版。
OpenViking 是一款面向 AI Agent 的开源上下文数据库,旨在统一管理智能体所需的记忆、资源和技能等上下文信息,并通过文件系统式的组织方式简化上下文检索与使用。本文将介绍如何通过 Docker 快速部署 OpenViking,搭建 AI Agent 上下文管理平台,帮助开发者更高效地管理长期记忆、知识资源和任务上下文,适合 AI Agent 开发及智能应用构建等场景。
Podman 从 v4.4.0 起,只要镜像带有检查点注解 io.podman.annotations.checkpoint.runtime.name,podman run 就会忽略命令行上的隔离参数,改用镜像自带配置(CVE-2026-94603,CVSS 10.0)。请升级到 v5.8.8 或 v6.1.3。官方容器镜像在 Quay,当前较新标签 v5.8.7 仍低于修复版。
Traefik 于 2026 年 10 月 7 日公开 7 条高危公告(CVSS 4.0 均为 7.0,暂无 CVE 编号),涉及 SNI 检查被跳过、NTLM/Negotiate 身份串用,以及 Ingress-NGINX provider 的认证与 mTLS 问题。请把官方镜像升到 v2.11.58 或 v3.7.14。官方二进制和官方镜像不受其中的 SNI 那一条影响。
LMCache 0.3.9 及以后的多进程模式会打开无需认证的 ZeroMQ 端口(默认 5555),并在处理请求前把消息直接反序列化(CVE-2026-105192,CVSS 9.8)。官方镜像以 root 运行该进程。厂商尚未公布修复版本,含当前正式版 0.5.5。请不要把 5555 暴露到不可信网络。