关于投影模组存在漏洞的更新通知 2026-07-08
说明
以下是来自 https://bbs.mcmod.cn/thread-23640-1-1.html 的说明:
原标题:Important Announcement: Litematica vulnerability in MC 1.21+:litematica
原帖于 2026年7月7日星期二 GMT+8 04:15:31 在 r/litematica 板块发布,发布者为 masa_。
译:@El_Trueno,转载本贴需注明本贴出处。
以下为贴文翻译:
昨晚(2026 年 7 月 6 日 GMT+8 4:00),我们收到来自“漏洞利用社区”(具体为 Autism Inc 和 DuperUnited)的通知,特定版本的 Litematica 和 Servux 模组存在一个安全漏洞。
该漏洞允许恶意攻击者从服务端向客户端发送不限于投影文件的任意文件,并能将这些文件写入到预期之外的任意目录。最明显的结果是攻击者可以藉此远程安装恶意软件。
也就是说,如果你正在游玩的服务器安装了受影响版本的 Litematica 模组(可能完全是一个恶意服务器;又或是原本可信,但因使用了受影响版本的 Servux 模组,导致恶意玩家可以利用感染),那么你的电脑可能也已经受到漏洞影响。
该漏洞主要影响 MC 1.21及以上版本的 Litematica 和 Servux
我暂无法100%确定这个漏洞是何时引入的的,但根据 Git 提交历史来看,该 Commit 于 2025 年 5 月 19 日提交,随后影响到 2025 年 6 月 22 日的正式版1.21.5-0.22.2-sakura.4。
再之后可由 Git 提交历史得知,该漏洞在 2025 年 12 月 31 日向后移植到了这些版本:
1.21.4-0.21.6
1.21.3-0.20.8
1.21-0.19.60
此外 1.21.6 及以上版本的 Litematica 同样受到影响,直到最近发布的修复版本。
我应该怎么做?
立即将 Litematica 更新到 Modrinth 上最新发布的版本!
同时,如果你无法完全信任服主和管理员,那么不要加入他们的服务器!
包含了修复的 Litematica 版本列表如下:
MC 26.2:0.28.3
MC 26.1.x:0.27.9
MC 1.21.11:0.26.11
MC 1.21.9 - 1.21.10:0.24.8
MC 1.21.6 - 1.21.8:0.23.7
MC 1.21.5:0.22.5
MC 1.21.4:0.21.7
MC 1.21.2 - 1.21.3:0.20.9
MC 1.21 - 1.21.1:0.19.61
如果你正在运行的服务器有安装 Servux 模组,那么 Servux 也需要立即升级到最新版本。
包含了修复的 Servux 版本如下:
MC 26.2:0.11.2
MC 26.1.x:0.10.4
MC 1.21.11:0.9.5
MC 1.21.9 - 1.21.10:0.8.7
MC 1.21.6 - 1.21.8:0.7.7
MC 1.21.5:0.6.4
MC 1.21.4:0.5.7
MC 1.21.2 - 1.21.3:0.4.8
MC 1.21 - 1.21.1:0.3.17
如何检查自己的电脑是否受到影响?
一种可能的检查方法是:在整个文件系统中查找文件名中(不包括实际文件扩展名)包含字符串 .litematic 的文件。例如,mods/ 目录下的 somevirus.litematic.jar 文件。
当然,这种方法并非万无一失。如果恶意软件可以重命名或隐藏自身,上述方法就失效了。
由于不能确定当前版本的投影是否存在这个问题,所以建议立刻更新到投影的最新版本。
但是根据实际测试,最新版本的投影模组与 Masa Gadget 存在冲突,这会导致你在更新到最新版本的投影模组之后,进入服务器的时候导致崩溃。
目前暂时没有能够解决与投影冲突的临时 Masa Gadget 修复版本。
因此,请在确认你是否会使用到 Masa Gadget 模组中的功能,然后自行决定是否更新投影模组。
如果你会使用到 Masa Gadget 模组中的功能,那么你也可以暂时不考虑更新,但在进入其他陌生服务器或不受信任的服务器之前,你需要自行权衡其安全性,并务必在进入其他服务器之前,将投影模组更新到最新版本,以避免被攻击。
另外,即使你不选择更新投影模组,我还是建议你更新客户端内安装的 Servux ,具体更新方式和下方教程的一样,只是你不需要再选择投影模组,也不需要禁用冲突的模组,只需要更新 Servux 就行了。
目前,服务器内,主服与创造服的 Servux 均已更新到包含修复的 0.3.17 版本。
一个建议:
将这个服务器的客户端与其他服务器的客户端分开,确保当前客户端仅用于
DDS Minecraft Server,不在其他服务器里使用这个客户端,确保安全。
目前暂时不修改整合包内模组的版本,如有需要,可以在安装客户端之后自行再次更新模组。
更新模组
注意:请务必跟随教程来更新模组,因为不是所有模组都可以更新
你需要更新的模组为 投影 (Litematica) 和 Servux ,你需要更新的模组也仅仅只有这两个。
为什么不能一键更新全部模组?
因为模组之间需要相互兼容,随意更新可能会导致崩溃。
由于客户端与服务端安装的模组,版本需要尽量匹配,所以随意更新模组,还可能导致无法正常进入服务器。
以 Plain Craft Launcher 2 启动器为例
(以下简称为PCL2)
你需要先选择好需要更新的版本,然后点击版本设置,再点击左边的Mod 管理,然后你应该能看到如下所示的界面。

你需要在里面的列表当中,找到 投影 Litematica 和 Servux,分别左键单击一下,选中他们。这样,你会在下方看到已选择2个文件的提示。然后点击更新,按提示操作即可。
在更新模组之后,请继续跟随文档,禁用冲突的模组,避免导致崩溃!
以 Hello Minecraft! Launcher 启动器为例
(以下简称为HMCL)
你需要先选择好需要更新的版本,然后点击实例管理,再点击左边的模组管理,然后你应该能看到如下所示的界面。

你需要在里面的列表当中,找到 Litematica(投影) 和 Servux,首先按住键盘上的 Ctrl 键不放,然后分别左键单击一下,选中他们。然后点击上方的检查更新,你会看到如下所示的界面。

确保你需要更新的模组仅为如图所示的两个,没有误勾选其他模组之后,点击右下角的更新按钮,并根据提示进行操作即可。
在更新模组之后,请继续跟随文档,禁用冲突的模组,避免导致崩溃!
以 Fold Craft Launcher 启动器为例
(以下简称为FCL)
你需要先选择好你需要的版本,然后点击左边的设置按钮,并点击上方的管理模组。

你需要在里面的列表当中,找到 Litematica 和 Servux,分别单击一下,选中他们,你会看到被选中的模组,背景颜色发生了一点点变化。然后点击左侧的检查更新,你会看到如下所示的界面。
如果你找不到
Litematica,你可以通过第二行文字,即文件名称来判断哪个到底是需要更新的模组。文件名称应该是litematica-fabric-1.21-0.19.59和servux-fabric-1.21-0.3.16。

确保你需要更新的模组仅为如图所示的两个,没有误勾选其他模组之后,点击下方的更新按钮,并根据提示进行操作即可。
在更新模组之后,请继续跟随文档,禁用冲突的模组,避免导致崩溃!
禁用冲突的模组
以 Plain Craft Launcher 2 启动器为例
(以下简称为PCL2)
你需要回到刚才的Mod 管理页面,找到Masa Gadget,单击一下,点击下方弹窗的禁用。如下方图片所示。

以 Hello Minecraft! Launcher 启动器为例
(以下简称为HMCL)
你需要回到刚才的模组管理页面,找到Masa Gadget,将左边的复选框取消勾选。如下方图片所示。

以 Fold Craft Launcher 启动器为例
(以下简称为FCL)
你需要回到刚才的管理模组页面,找到Masa Gadget,将左边的复选框取消勾选。如下方图片所示。
