HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle、全バージョンに影響する重大なネットワーク脆弱性を開示

Hacker News •
×

Radicleは、リリース済みのすべてのバージョンに影響する2つの重大なネットワークプロトコル脆弱性を開示しました。2026-09-23の概要によると、ノード間のトラフィックは平文で送信されるため、ネットワーク経路上の誰もが交換されたデータを読み取ることができます。署名付き参照はリポジトリオブジェクトの改ざんを検出できますが、情報漏洩を防ぐことはできません。パブリックリポジトリは比較的安全ですが、プライベートリポジトリは転送時の暗号化が必要です。

Konstantinos Maninakis氏が2026-06-24に暗号化されていないトランスポートの欠陥を報告しました。ピア認証ハンドシェイクも破損しており、攻撃者が別のNode IDを提示できるようになっています。プライベートリポジトリは許可リストに登録されたNode IDを使用するため、それを知った攻撃者は所有者になりすましてプライベートリポジトリを直接取得できます。

Radicleは、アップデートがリリースされるまでプライベートリポジトリの使用とシードを停止することを推奨しています。プライベートリポジトリはストレージに保管したままにし、ネットワーク経由で送信されたすべてのプライベートリポジトリを漏洩したものとして扱ってください。含まれていた認証情報、鍵、トークンをローテーションしてください。Tor、I2P、オーバーレイネットワーク、VPNソリューションはピアのなりすましを防止できません。

修正済みリリースは破壊的変更となり、メジャーバージョン番号が引き上げられます。バージョンネゴシエーションが欠如しており、ワイヤレベルで互換性のない修正により、後方互換性のある緩和策は非現実的です。アップデート作業は進行中です。