Os mantenedores do Xray-core criticaram o recurso "pular verificação de certificado" como inseguro, mas encobriram uma vulnerabilidade em seu próprio software por meio ano. Em 21 de outubro de 2021, a opção `pinned Peer Certificate Chain Sha256` foi adicionada, permitindo o uso seguro de certificados autoassinados com `allowInsecure` e fixação habilitados. No entanto, em 9 de janeiro de 2026, o Xray-core a substituiu por `pinned Peer Cert Sha256`, alegando que impedia "ficar pelado" (pular a verificação de certificado). Esta nova opção continha uma vulnerabilidade de bypass de verificação de certificado.
Em 13 de janeiro de 2026, a primeira versão vulnerável foi lançada. Em 16 de janeiro de 2026, o Xray-core modificou a lógica para sempre pular a verificação regular de certificado, deixando apenas a lógica de fixação personalizada. Como a lógica de fixação tinha um bypass, a defesa de verificação de certificado colapsou completamente.
Em 6 de fevereiro de 2026, o repórter descobriu a vulnerabilidade: um atacante intermediário podia inserir um certificado folha em qualquer lugar da cadeia, e a lógica de fixação o verificaria com sucesso. O repórter divulgou-a privadamente aos mantenedores. No mesmo dia, o Xray-core corrigiu silenciosamente a vulnerabilidade com uma mensagem de commit enganosa alegando "simplify the code", lançou uma nova versão sem mencionar o problema de segurança, e manteve os usuários no escuro.
O Xray-core havia argumentado anteriormente que pular a verificação de certificado era como "ficar pelado", mas sua própria vulnerabilidade deixou os usuários expostos a ataques intermediários. O encobrimento durou meio ano, sem reconhecimento público da falha de segurança.
Fonte: Hacker News · Resumido por HeadlinesBriefing