Pemelihara Xray-core mengkritik fitur "lewati verifikasi sertifikat" sebagai tidak aman, tetapi menutupi kerentanan di perangkat lunak mereka sendiri selama setengah tahun. Pada 21 Oktober 2021, opsi `pinned Peer Certificate Chain Sha256` ditambahkan, memungkinkan penggunaan sertifikat yang ditandatangani sendiri secara aman dengan `allowInsecure` dan penjangkaran diaktifkan. Namun, pada 9 Januari 2026, Xray-core menggantinya dengan `pinned Peer Cert Sha256`, mengklaim bahwa itu mencegah "telanjang bulat" (melewatkan verifikasi sertifikat). Opsi baru ini mengandung kerentanan bypass verifikasi sertifikat.
Pada 13 Januari 2026, versi rentan pertama dirilis. Pada 16 Januari 2026, Xray-core memodifikasi logika untuk selalu melewatkan verifikasi sertifikat reguler, hanya menyisakan logika penjangkaran kustom. Karena logika penjangkaran memiliki bypass, pertahanan verifikasi sertifikat runtuh total.
Pada 6 Februari 2026, pelapor menemukan kerentanan: penyerang man-in-the-middle dapat menyisipkan sertifikat daun di mana saja dalam rantai, dan logika penjangkaran akan memverifikasinya dengan sukses. Pelapor mengungkapkannya secara pribadi kepada pemelihara. Pada hari yang sama, Xray-core diam-diam memperbaiki kerentanan dengan pesan commit yang menyesatkan mengklaim "simplify the code", merilis versi baru tanpa menyebutkan masalah keamanan, dan membuat pengguna tetap dalam kegelapan.
Xray-core sebelumnya berargumen bahwa melewatkan verifikasi sertifikat seperti "telanjang bulat", tetapi kerentanan mereka sendiri membuat pengguna terpapar serangan man-in-the-middle. Penutupan berlangsung selama setengah tahun, tanpa pengakuan publik atas cacat keamanan tersebut.
Sumber: Hacker News · Diringkas oleh HeadlinesBriefing