HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle раскрывает критические уязвимости сети во всех версиях

Hacker News •
×

Radicle раскрыл две критические уязвимости сетевого протокола, затрагивающие каждую выпущенную версию. Сводка от 2026-09-23 указывает, что трафик между узлами передается в открытом виде, позволяя любому в сетевом пути читать обмениваемые данные. Подписанные ссылки могут обнаружить подделку объектов репозитория, но не предотвращают утечку информации. Публичные репозитории менее подвержены риску, в то время как частные репозитории требуют шифрования в транзите.

Konstantinos Maninakis сообщил об ошибке незашифрованного транспорта 2026-06-24. Рукопожатие аутентификации пиров также сломано, позволяя злоумышленнику представить другой Node ID. Поскольку частные репозитории используют Node IDs в белом списке, злоумышленник, узнавший один, может выдать себя за его владельца и напрямую получить частный репозиторий.

Radicle рекомендует прекратить использование и раздачу частных репозиториев до выхода обновления. Храните частные репозитории в хранилище, но относитесь к каждому частному репозиторию, переданному по сети, как к утечке. Поверните любые учетные данные, ключи или токены, которые были включены. Tor, I2P, наложенные сети и решения VPN не предотвращают олицетворение пиров.

Исправленный релиз будет ломающим совместимость и увеличит старший номер версии. Отсутствует согласование версии, и несовместимый с протоколом фикс делает обратно совместимое смягчение невыполнимым. Работа над обновлением ведется.