HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle revela vulnerabilidades críticas en todas las versiones

Hacker News •
×

Radicle reveló dos vulnerabilidades críticas del protocolo de red que afectan a cada versión publicada. Un resumen del 2026-09-23 indica que el tráfico entre nodos se envía en texto plano, permitiendo a cualquiera en la ruta de red leer los datos intercambiados. Las Referencias Firmadas pueden detectar la manipulación de objetos del repositorio, pero no previenen la filtración de información. Los repositorios públicos están menos expuestos, mientras que los repositorios privados requieren cifrado en tránsito.

Konstantinos Maninakis reportó el fallo de transporte sin cifrar el 2026-06-24. El handshake de autenticación de pares también está roto, permitiendo a un atacante presentar otro Node ID. Dado que los repositorios privados usan Node IDs en lista blanca, un atacante que aprenda uno puede suplantar a su propietario y obtener un repositorio privado directamente.

Radicle recomienda dejar de usar y sembrar repositorios privados hasta que se lance la actualización. Mantenga los repositorios privados en almacenamiento, pero trate cada repositorio privado transmitido por la red como filtrado. Rote cualquier credencial, clave o token que se haya incluido. Tor, I2P, redes de superposición y soluciones VPN no previenen la suplantación de pares.

Una versión corregida será incompatible y aumentará el número de versión mayor. Falta la negociación de versión, y la corrección incompatible con el protocolo hace inviable una mitigación compatible hacia atrás. El trabajo en la actualización está en marcha.