Мейнтейнеры Xray-core критиковали функцию "пропустить проверку сертификата" как небезопасную, но скрывали уязвимость в своем собственном программном обеспечении в течение полугода. 21 октября 2021 года была добавлена опция `pinned Peer Certificate Chain Sha256`, позволяющая безопасно использовать самоподписанные сертификаты с включенными `allowInsecure` и привязкой. Однако 9 января 2026 года Xray-core заменил ее на `pinned Peer Cert Sha256`, утверждая, что это предотвращает "голышом" (пропуск проверки сертификата). Эта новая опция содержала уязвимость обхода проверки сертификата.
13 января 2026 года была выпущена первая уязвимая версия. К 16 января 2026 года Xray-core изменил логику, чтобы всегда пропускать обычную проверку сертификата, оставив только пользовательскую логику привязки. Поскольку логика привязки имела обход, защита проверки сертификата полностью рухнула.
6 февраля 2026 года репортер обнаружил уязвимость: атакующий типа "человек посередине" мог вставить листовой сертификат в любом месте цепочки, и логика привязки успешно бы его проверила. Репортер приватно раскрыл ее мейнтейнерам. В тот же день Xray-core молча исправил уязвимость с вводящим в заблуждение сообщением коммита, утверждающим "simplify the code", выпустил новую версию без упоминания проблемы безопасности и оставил пользователей в неведении.
Ранее Xray-core утверждал, что пропуск проверки сертификата подобен "голышом", но их собственная уязвимость подвергла пользователей атакам типа "человек посередине". Сокрытие длилось полгода без публичного признания недостатка безопасности.
Источник: Hacker News · Сводку подготовил HeadlinesBriefing