HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle deckt kritische Netzwerk-Schwachstellen in allen Versionen auf

Hacker News •
×

Radicle deckte zwei kritische Netzwerkprotokoll-Schwachstellen auf, die jede veröffentlichte Version betreffen. Eine Zusammenfassung vom 2026-09-23 besagt, dass der Datenverkehr zwischen Knoten im Klartext gesendet wird, sodass jeder im Netzwerkpfad die ausgetauschten Daten lesen kann. Signierte Referenzen können Manipulationen von Repository-Objekten erkennen, verhindern aber nicht den Informationsverlust. Öffentliche Repositories sind weniger gefährdet, während private Repositories Verschlüsselung während der Übertragung erfordern.

Konstantinos Maninakis meldete den unverschlüsselten Transportfehler am 2026-06-24. Der Peer-Authentifizierungs-Handshake ist ebenfalls defekt, sodass ein Angreifer eine andere Node ID vorlegen kann. Da private Repositories erlaubte Node IDs verwenden, kann ein Angreifer, der eine kennt, sich als deren Besitzer ausgeben und ein privates Repository direkt abrufen.

Radicle empfiehlt, die Nutzung und das Seeding privater Repositories einzustellen, bis das Update veröffentlicht wird. Behalten Sie private Repositories im Speicher, behandeln Sie aber jedes über das Netzwerk übertragene private Repository als geleakt. Rotieren Sie alle Anmeldedaten, Schlüssel oder Token, die enthalten waren. Tor, I2P, Overlay-Netzwerke und VPN-Lösungen verhindern keine Peer-Imitation.

Ein korrigiertes Release wird brechend sein und die Hauptversionsnummer erhöhen. Fehlende Versionsaushandlung und der drahtinkompatible Fix machen eine abwärtskompatible Milderung unmöglich. Die Arbeit am Update läuft.