Los mantenedores de Xray-core criticaron la función "omitir verificación de certificados" como insegura, pero encubrieron una vulnerabilidad en su propio software durante medio año. El 21 de octubre de 2021, se agregó la opción `pinned Peer Certificate Chain Sha256`, que permitía el uso seguro de certificados autofirmados con `allowInsecure` y el anclaje habilitados. Sin embargo, el 9 de enero de 2026, Xray-core la reemplazó con `pinned Peer Cert Sha256`, afirmando que prevenía "ir en pelotas" (omitir la verificación de certificados). Esta nueva opción contenía una vulnerabilidad de omisión de verificación de certificados.
El 13 de enero de 2026, se lanzó la primera versión vulnerable. Para el 16 de enero de 2026, Xray-core modificó la lógica para omitir siempre la verificación regular de certificados, dejando solo la lógica de anclaje personalizada. Dado que la lógica de anclaje tenía una omisión, la defensa de verificación de certificados colapsó por completo.
El 6 de febrero de 2026, el reportero descubrió la vulnerabilidad: un atacante de intermediario podía insertar un certificado hoja en cualquier lugar de la cadena, y la lógica de anclaje lo verificaría exitosamente. El reportero la divulgó privadamente a los mantenedores. Ese mismo día, Xray-core corrigió silenciosamente la vulnerabilidad con un mensaje de commit engañoso que decía "simplify the code", lanzó una nueva versión sin mencionar el problema de seguridad, y mantuvo a los usuarios en la oscuridad.
Xray-core había argumentado previamente que omitir la verificación de certificados era como "ir en pelotas", pero su propia vulnerabilidad dejó a los usuarios expuestos a ataques de intermediario. El encubrimiento duró medio año, sin reconocimiento público de la falla de seguridad.
Fuente: Hacker News · Resumido por HeadlinesBriefing