Mihomo v1.19.30 修复了什么?CVE-2026-56862 更新建议
Mihomo v1.19.30 修复 crypto/tls 的 CVE-2026-56862。解释谁应优先更新、如何确认 GUI 内核版本,以及为什么不能把它误读为订阅泄露。
先看重点使用 Mihomo 独立内核、软路由或对外提供 TLS 入站的实例,优先升级到 v1.19.30 或更高版本;普通 Clash GUI 用户要看“内核版本”,并通过客户端自己的官方更新渠道升级。官方资料描述的是恶意 TLS 1.3 客户端可迫使服务端反复派生密钥的资源消耗问题,没有把它描述为订阅、账号泄露或远程代码执行。
官方入口 · 已于 2026/8/18 核验
直接下载软件
版本会变化,请在官方页面选择标有 Latest 的稳定版;不要从网盘或不明镜像下载安装包。
你在客户端更新日志里看到 CVE-2026-56862,但当前节点又能正常连接,很容易卡在两个极端:要么完全不管,要么立刻从群文件找一个新内核覆盖进去。
更稳妥的答案是:对外提供 TLS 入站或运行独立 Mihomo 服务的设备应尽快升级;只把 Clash GUI 当作日常出站客户端的人,也应更新,但不要绕过客户端自己的发布渠道手动换核。 这次修复针对服务端可能被恶意 TLS 1.3 客户端持续消耗计算资源的问题,不是“打开某个网页就会泄露订阅”。
这次修复挡住的是什么
Go 项目的问题记录写得很具体:恶意客户端可以反复发送 TLS 1.3 KeyUpdate 握手消息,让服务端持续执行密钥派生。原有限制没有把这类消息正确计入“没有推进状态”的记录,于是计算工作可能一直继续。该问题编号就是 CVE-2026-56862。
Mihomo 在 2026 年 8 月 16 日发布的 v1.19.30 中列出了这项修复。对应提交把 github.com/metacubex/tls 从 v0.1.7 更新到 v0.1.8,说明修复已经进入这个版本的依赖,而不只是写在发布说明里。
从官方描述能确认的是资源消耗风险和恶意客户端对 TLS 服务端发起请求这条路径。资料没有把它描述为订阅链接泄露、账号接管或远程代码执行,也没有证据表明普通的出站网页连接会自动触发攻击。不要给它补上官方没有说过的后果。
哪些设备应该把更新排在前面
可以按 Mihomo 在你的设备上扮演的角色判断,不必只看“现在还能不能上网”。
| 使用方式 | 更新优先级 | 合适做法 |
|---|---|---|
| 公网可访问的 TLS 入站、多用户代理入口 | 高 | 缩小监听范围,并升级到 v1.19.30 或更高版本 |
| 软路由、服务器或 NAS 上长期运行的独立内核 | 高 | 使用部署来源提供的正式包;保留旧版本以便回退 |
| 桌面或手机 GUI,只作为本机出站客户端 | 正常安全更新 | 等客户端官方版本集成新内核,通过客户端自身渠道更新 |
| 由面板、固件或容器镜像托管 | 跟随维护渠道 | 核对镜像或软件包的内核版本,不要只替换容器里的单个文件 |
前两类优先级更高,是根据 Go 问题记录中的“恶意客户端迫使服务端工作”做出的风险排序。它不是对每一种 Mihomo 配置都已完成攻击面验证的结论;监听是否可达、是否终止 TLS,以及外围访问控制都会改变实际暴露面。
你要看的版本号,可能不在窗口标题里
Clash 类 GUI 通常同时存在两个版本号:一个属于图形客户端,另一个属于它打包的 Mihomo 内核。客户端升级了,不等于内核一定已经到 v1.19.30;反过来,窗口标题较旧也不能直接证明内核没更新。
打开客户端的“关于”“内核”或日志信息,寻找 Mihomo、Core、内核版本 一类字段。界面名称因客户端而异,判断标准只有一个:实际运行的内核应显示 v1.19.30 或更高版本。如果页面只给出客户端版本,去该客户端的官方发布说明确认所打包的内核,不要用客户端版本号猜。
更新时别把 GUI 拆成半成品
如果你使用 Clash Verge Rev、Clash Party、FlClash 等带界面的客户端,从该客户端的官方更新入口或官方 Release 安装完整版本。上方 Mihomo 发布页适合独立内核用户核对和下载,不代表每个 GUI 都允许直接覆盖内核文件。
独立部署可以保留当前配置和旧二进制文件,下载与设备系统、处理器架构相符的官方资产,停止旧进程后替换并重新启动。服务管理方式、文件权限和路径因系统而异,本文没有在你的设备上做兼容性测试,因此不提供一条看似通用、实际可能破坏服务的覆盖命令。
群文件、网盘和第三方下载站即使文件名写着 v1.19.30,也不能证明内容来自官方项目。拿不准仓库和附件时,可按官方客户端发布页核对方法检查来源。备份配置时也别把订阅 URL 和认证信息贴进公开工单;需要求助可参考代理日志脱敏方法。
重启后花一分钟确认三件事
- 日志或状态页显示实际运行的是 v1.19.30 或更高版本,而不是只看到下载文件名变了。
- 原配置能够加载,没有新增的字段、权限或文件路径错误;选一个平时稳定的节点确认基础连接和 DNS 解析。
- 对外提供入站的设备继续受防火墙、认证和监听地址限制,更新过程没有意外把管理端口或代理端口开放到公网。
这些检查只能证明升级没有明显破坏当前配置,不能充当漏洞利用测试。发现版本仍旧时,回到实际维护客户端、容器镜像或固件的发布渠道处理,比重复覆盖同一个二进制文件更有用。
资料来源
以下来源于 2026/8/18 复核。版本、支持平台和发布状态以后续官方页面为准。
持续更新
收到新教程,也欢迎纠错
想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。
读者互动
这篇内容对你有帮助吗?
最新评论
- 正在加载评论……