HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle divulga vulnerabilidades críticas de rede em todas as versões

Hacker News •
×

Radicle divulgou duas vulnerabilidades críticas do protocolo de rede afetando cada versão lançada. Um resumo de 2026-09-23 diz que o tráfego entre nós é enviado em texto plano, permitindo que qualquer pessoa no caminho da rede leia os dados trocados. Referências Assinadas podem detectar adulteração de objetos do repositório, mas não impedem vazamento de informações. Repositórios públicos estão menos expostos, enquanto repositórios privados requerem criptografia em trânsito.

Konstantinos Maninakis reportou a falha de transporte não criptografado em 2026-06-24. O handshake de autenticação de pares também está quebrado, permitindo que um atacante apresente outro Node ID. Como repositórios privados usam Node IDs em lista de permissão, um atacante que aprenda um pode se passar por seu dono e buscar um repositório privado diretamente.

Radicle recomenda parar o uso e seeding de repositórios privados até que a atualização seja lançada. Mantenha repositórios privados em armazenamento, mas trate cada repositório privado transmitido pela rede como vazado. Rode quaisquer credenciais, chaves ou tokens que tenham sido incluídos. Tor, I2P, redes de sobreposição e soluções VPN não impedem personificação de pares.

Um lançamento corrigido será breaking e aumentará o número da versão principal. Falta negociação de versão, e a correção incompatível com o fio torna uma mitigação compatível com versões anteriores inviável. O trabalho na atualização está em andamento.