Xray-core concealed a certificate verification bypass vulnerability
🇬🇧 English
Xray-core maintainers criticized the "skip certificate verification" feature as insecure, but covered up a vulnerability in their own software for half a year. On October 21, 2021, the `pinned Peer Certificate Chain Sha256` option was added, allowing secure use of self-signed certificates with both `allowInsecure` and pinning enabled. However, on January 9, 2026, Xray-core replaced it with `pinned Peer Cert Sha256`, claiming to prevent "streaking" (skipping certificate verification). This new option contained a certificate verification bypass vulnerability.
On January 13, 2026, the first vulnerable version was released. By January 16, 2026, Xray-core modified the logic to always skip regular certificate verification, leaving only the custom pinning logic. Since the pinning logic had a bypass, the certificate verification defense completely collapsed.
On February 6, 2026, the reporter discovered the vulnerability: a man-in-the-middle attacker could insert a leaf certificate anywhere in the chain, and the pinning logic would verify it successfully. The reporter privately disclosed it to maintainers. That same day, Xray-core silently fixed the vulnerability with a misleading commit message claiming "simplify the code", released a new version without mentioning the security issue, and kept users in the dark.
Xray-core had previously argued that skipping certificate verification was like "streaking", but their own vulnerability left users exposed to man-in-the-middle attacks. The cover-up lasted half a year, with no public acknowledgment of the security flaw.
🇸🇦 العربية
Xray-core أخفى ثغرة تجاوز التحقق من الشهادة لمدة ستة أشهر
انتقد القائمون على صيانة Xray-core ميزة "تخطي التحقق من الشهادة" باعتبارها غير آمنة، لكنهم أخفوا ثغرة في برنامجهم الخاص لمدة نصف عام. في 21 أكتوبر 2021، تمت إضافة خيار `pinned Peer Certificate Chain Sha256`، مما يسمح بالاستخدام الآمن للشهادات الموقعة ذاتيًا مع تمكين كل من `allowInsecure` والتثبيت. ومع ذلك، في 9 يناير 2026، استبدل Xray-core هذا الخيار بـ `pinned Peer Cert Sha256`، مدعيًا أنه يمنع "التجرد" (تخطي التحقق من الشهادة). احتوى هذا الخيار الجديد على ثغرة تجاوز التحقق من الشهادة.
في 13 يناير 2026، تم إصدار أول إصدار يحتوي على الثغرة. بحلول 16 يناير 2026، عدل Xray-core المنطق ليتجاوز دائمًا التحقق العادي من الشهادة، تاركًا فقط منطق التثبيت المخصص. نظرًا لوجود تجاوز في منطق التثبيت، انهار دفاع التحقق من الشهادة تمامًا.
في 6 فبراير 2026، اكتشف المبلغ الثغرة: يمكن لمهاجم وسيط إدخال شهادة طرفية في أي مكان في سلسلة الشهادات، وسيتحقق منطق التثبيت منها بنجاح. كشف المبلغ عنها بشكل خاص للقائمين على الصيانة. في نفس اليوم، أصلح Xray-core الثغرة بصمت مع رسالة ارتكاب مضللة تدعي "تبسيط الكود"، وأصدر إصدارًا جديدًا دون ذكر المشكلة الأمنية، وأبقى المستخدمين في الظلام.
كان Xray-core قد جادل سابقًا بأن تخطي التحقق من الشهادة يشبه "التجرد"، لكن ثغرتهم الخاصة تركت المستخدمين عرضة لهجمات الوسيط. استمر التغطية لمدة نصف عام، دون اعتراف عام بالخلل الأمني.
ما هي ثغرة تجاوز التحقق من الشهادة في Xray-core؟
سمحت الثغرة في `pinned Peer Cert Sha256` لمهاجم وسيط بإدخال شهادة طرفية في أي مكان في سلسلة الشهادات، وسيتحقق منطق التثبيت المخصص منها بنجاح، متجاوزًا جميع عمليات التحقق من الشهادة. جعل هذا المستخدمين عرضة لهجمات MITM حتى عندما اعتقدوا أن لديهم تكوينًا آمنًا.
🇧🇩 বাংলা
Xray-core ছয় মাস ধরে সার্টিফিকেট ভেরিফিকেশন বাইপাস দুর্বলতা গোপন করেছে
Xray-core রক্ষণাবেক্ষণকারীরা "সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যাও" বৈশিষ্ট্যকে অনিরাপদ বলে সমালোচনা করেছে, কিন্তু নিজের সফ্টওয়্যরে আধা বছর ধরে একটি দুর্বলতা গোপন করেছে। 21 অক্টোবর 2021-এ, `pinned Peer Certificate Chain Sha256` অপশন যোগ করা হয়েছিল, যা `allowInsecure` এবং পিনিং সক্ষম থাকা অবস্থায় স্ব-স্বাক্ষরিত সার্টিফিকেটের নিরাপদ ব্যবহারের অনুমতি দেয়। তবে, 9 জানুয়ারি 2026-এ, Xray-core এটিকে `pinned Peer Cert Sha256` দিয়ে প্রতিস্থাপন করে, দাবি করে যে এটি "নগ্ন হয়ে দৌড়ানো" (সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যাওয়া) প্রতিরোধ করে। এই নতুন অপশনে একটি সার্টিফিকেট ভেরিফিকেশন বাইপাস দুর্বলতা ছিল।
13 জানুয়ারি 2026-এ, প্রথম দুর্বল সংস্করণ প্রকাশিত হয়েছিল। 16 জানুয়ারি 2026-এর মধ্যে, Xray-core লজিক পরিবর্তন করে সবসময় নিয়মিত সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যায়, শুধুমাত্র কাস্টম পিনিং লজিক রেখে। যেহেতু পিনিং লজিকে একটি বাইপাস ছিল, সার্টিফিকেট ভেরিফিকেশন প্রতিরক্ষা সম্পূর্ণভাবে ভেঙে পড়ে।
6 ফেব্রুয়ারি 2026-এ, রিপোর্টার দুর্বলতা আবিষ্কার করে: একজন ম্যান-ইন-দ্য-মিডল আক্রমণকারী চেইনের যেকোনো জায়গায় একটি লিফ সার্টিফিকেট ঢোকাতে পারত, এবং পিনিং লজিক এটি সফলভাবে যাচাই করত। রিপোর্টার ব্যক্তিগতভাবে এটি রক্ষণাবেক্ষণকারীদের কাছে প্রকাশ করে। একই দিনে, Xray-core নীরবে দুর্বলতা ঠিক করে, একটি বিভ্রান্তিকর কমিট বার্তা দিয়ে যা "simplify the code" দাবি করে, নিরাপত্তা সমস্যা উল্লেখ না করে একটি নতুন সংস্করণ প্রকাশ করে, এবং ব্যবহারকারীদের অন্ধকারে রাখে।
Xray-core আগে যুক্তি দিয়েছিল যে সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যাওয়া "নগ্ন হয়ে দৌড়ানোর" মতো, কিন্তু তাদের নিজস্ব দুর্বলতা ব্যবহারকারীদের ম্যান-ইন-দ্য-মিডল আক্রমণের জন্য উন্মুক্ত করে দেয়। কভার-আপ আধা বছর ধরে চলে, নিরাপত্তা ত্রুটির কোনো পাবলিক স্বীকৃতি ছাড়াই।
Xray-core সার্টিফিকেট ভেরিফিকেশন বাইপাস দুর্বলতা কী ছিল?
`pinned Peer Cert Sha256`-এ দুর্বলতা একজন ম্যান-ইন-দ্য-মিডল আক্রমণকারীকে সার্টিফিকেট চেইনের যেকোনো জায়গায় একটি লিফ সার্টিফিকেট ঢোকানোর অনুমতি দেয়, এবং কাস্টম পিনিং লজিক এটি সফলভাবে যাচাই করত, সমস্ত সার্টিফিকেট ভেরিফিকেশন বাইপাস করে। এটি ব্যবহারকারীদের MITM আক্রমণের জন্য ঝুঁকিপূর্ণ করে তোলে, এমনকি যখন তারা বিশ্বাস করত তাদের নিরাপদ কনফিগারেশন আছে।
🇩🇪 Deutsch
Xray-core vertuschte Zertifikatsprüfungsumgehung für sechs Monate
Die Entwickler von Xray-core kritisierten die Funktion "Zertifikatsprüfung überspringen" als unsicher, vertuschten aber eine Schwachstelle in ihrer eigenen Software für ein halbes Jahr. Am 21. Oktober 2021 wurde die Option `pinned Peer Certificate Chain Sha256` hinzugefügt, die die sichere Verwendung selbstsignierter Zertifikate mit aktiviertem `allowInsecure` und Pinning ermöglichte. Am 9. Januar 2026 ersetzte Xray-core diese jedoch durch `pinned Peer Cert Sha256` und behauptete, dies verhindere "Nacktlaufen" (Überspringen der Zertifikatsprüfung). Diese neue Option enthielt eine Schwachstelle zur Umgehung der Zertifikatsprüfung.
Am 13. Januar 2026 wurde die erste anfällige Version veröffentlicht. Bis zum 16. Januar 2026 änderte Xray-core die Logik, um die reguläre Zertifikatsprüfung immer zu überspringen und nur die benutzerdefinierte Pinning-Logik zu belassen. Da die Pinning-Logik eine Umgehung aufwies, brach die Verteidigung der Zertifikatsprüfung vollständig zusammen.
Am 6. Februar 2026 entdeckte der Reporter die Schwachstelle: Ein Man-in-the-Middle-Angreifer konnte ein Blattzertifikat an beliebiger Stelle in der Kette einfügen, und die Pinning-Logik würde es erfolgreich überprüfen. Der Reporter meldete sie privat an die Entwickler. Noch am selben Tag behob Xray-core die Schwachstelle stillschweigend mit einer irreführenden Commit-Nachricht, die "simplify the code" behauptete, veröffentlichte eine neue Version ohne Erwähnung des Sicherheitsproblems und ließ die Benutzer im Dunkeln.
Xray-core hatte zuvor argumentiert, dass das Überspringen der Zertifikatsprüfung wie "Nacktlaufen" sei, aber ihre eigene Schwachstelle setzte Benutzer Man-in-the-Middle-Angriffen aus. Die Vertuschung dauerte ein halbes Jahr, ohne öffentliche Anerkennung des Sicherheitsfehlers.
Was war die Xray-core-Schwachstelle zur Umgehung der Zertifikatsprüfung?
Die Schwachstelle in `pinned Peer Cert Sha256` erlaubte es einem Man-in-the-Middle-Angreifer, ein Blattzertifikat an beliebiger Stelle in der Zertifikatskette einzufügen, und die benutzerdefinierte Pinning-Logik würde es erfolgreich überprüfen, wodurch die gesamte Zertifikatsprüfung umgangen wurde. Dies machte Benutzer anfällig für MITM-Angriffe, selbst wenn sie glaubten, eine sichere Konfiguration zu haben.
🇪🇸 Español
Xray-core encubrió una vulnerabilidad de omisión de verificación de certificados durante seis meses
Los mantenedores de Xray-core criticaron la función "omitir verificación de certificados" como insegura, pero encubrieron una vulnerabilidad en su propio software durante medio año. El 21 de octubre de 2021, se agregó la opción `pinned Peer Certificate Chain Sha256`, que permitía el uso seguro de certificados autofirmados con `allowInsecure` y el anclaje habilitados. Sin embargo, el 9 de enero de 2026, Xray-core la reemplazó con `pinned Peer Cert Sha256`, afirmando que prevenía "ir en pelotas" (omitir la verificación de certificados). Esta nueva opción contenía una vulnerabilidad de omisión de verificación de certificados.
El 13 de enero de 2026, se lanzó la primera versión vulnerable. Para el 16 de enero de 2026, Xray-core modificó la lógica para omitir siempre la verificación regular de certificados, dejando solo la lógica de anclaje personalizada. Dado que la lógica de anclaje tenía una omisión, la defensa de verificación de certificados colapsó por completo.
El 6 de febrero de 2026, el reportero descubrió la vulnerabilidad: un atacante de intermediario podía insertar un certificado hoja en cualquier lugar de la cadena, y la lógica de anclaje lo verificaría exitosamente. El reportero la divulgó privadamente a los mantenedores. Ese mismo día, Xray-core corrigió silenciosamente la vulnerabilidad con un mensaje de commit engañoso que decía "simplify the code", lanzó una nueva versión sin mencionar el problema de seguridad, y mantuvo a los usuarios en la oscuridad.
Xray-core había argumentado previamente que omitir la verificación de certificados era como "ir en pelotas", pero su propia vulnerabilidad dejó a los usuarios expuestos a ataques de intermediario. El encubrimiento duró medio año, sin reconocimiento público de la falla de seguridad.
¿Cuál fue la vulnerabilidad de omisión de verificación de certificados de Xray-core?
La vulnerabilidad en `pinned Peer Cert Sha256` permitía a un atacante de intermediario insertar un certificado hoja en cualquier lugar de la cadena de certificados, y la lógica de anclaje personalizada lo verificaría exitosamente, omitiendo toda verificación de certificados. Esto hacía que los usuarios fueran vulnerables a ataques MITM incluso cuando creían tener una configuración segura.
🇫🇷 Français
Xray-core a dissimulé une vulnérabilité de contournement de vérification de certificat pendant six mois
Les mainteneurs de Xray-core ont critiqué la fonctionnalité "ignorer la vérification du certificat" comme étant non sécurisée, mais ont dissimulé une vulnérabilité dans leur propre logiciel pendant six mois. Le 21 octobre 2021, l'option `pinned Peer Certificate Chain Sha256` a été ajoutée, permettant une utilisation sécurisée des certificats auto-signés avec à la fois `allowInsecure` et l'ancrage activés. Cependant, le 9 janvier 2026, Xray-core l'a remplacée par `pinned Peer Cert Sha256`, affirmant qu'elle empêchait de "se balader à poil" (ignorer la vérification du certificat). Cette nouvelle option contenait une vulnérabilité de contournement de la vérification du certificat.
Le 13 janvier 2026, la première version vulnérable a été publiée. Le 16 janvier 2026, Xray-core a modifié la logique pour toujours ignorer la vérification régulière du certificat, ne laissant que la logique d'ancrage personnalisée. Comme la logique d'ancrage avait un contournement, la défense de vérification du certificat s'est complètement effondrée.
Le 6 février 2026, le rapporteur a découvert la vulnérabilité : un attaquant de type homme du milieu pouvait insérer un certificat feuille à n'importe quel endroit de la chaîne, et la logique d'ancrage le vérifierait avec succès. Le rapporteur l'a divulguée privément aux mainteneurs. Le même jour, Xray-core a corrigé silencieusement la vulnérabilité avec un message de commit trompeur prétendant "simplifier le code", a publié une nouvelle version sans mentionner le problème de sécurité, et a maintenu les utilisateurs dans l'ignorance.
Xray-core avait auparavant soutenu qu'ignorer la vérification du certificat revenait à "se balader à poil", mais leur propre vulnérabilité a exposé les utilisateurs à des attaques de type homme du milieu. La dissimulation a duré six mois, sans reconnaissance publique de la faille de sécurité.
Quelle était la vulnérabilité de contournement de vérification de certificat de Xray-core ?
La vulnérabilité dans `pinned Peer Cert Sha256` permettait à un attaquant de type homme du milieu d'insérer un certificat feuille à n'importe quel endroit de la chaîne de certificats, et la logique d'ancrage personnalisée le vérifierait avec succès, contournant toute vérification de certificat. Cela rendait les utilisateurs vulnérables aux attaques MITM même lorsqu'ils pensaient avoir une configuration sécurisée.
🇮🇳 हिन्दी
Xray-core ने छह महीने तक सर्टिफिकेट सत्यापन बाईपास को छुपाया
Xray-core रखरखावकर्ताओं ने "सर्टिफिकेट सत्यापन छोड़ें" सुविधा को असुरक्षित बताया, लेकिन अपने स्वयं के सॉफ्टवेयर में आधे साल तक एक भेद्यता को छुपाया। 21 अक्टूबर 2021 को, `pinned Peer Certificate Chain Sha256` विकल्प जोड़ा गया, जो `allowInsecure` और पिनिंग सक्षम होने पर स्व-हस्ताक्षरित प्रमाणपत्रों के सुरक्षित उपयोग की अनुमति देता था। हालांकि, 9 जनवरी 2026 को, Xray-core ने इसे `pinned Peer Cert Sha256` से बदल दिया, यह दावा करते हुए कि यह "नग्न दौड़ने" (सर्टिफिकेट सत्यापन छोड़ने) को रोकता है। इस नए विकल्प में सर्टिफिकेट सत्यापन बाईपास भेद्यता थी।
13 जनवरी 2026 को, पहला भेद्य संस्करण जारी किया गया। 16 जनवरी 2026 तक, Xray-core ने तर्क को संशोधित कर हमेशा नियमित सर्टिफिकेट सत्यापन को छोड़ दिया, केवल कस्टम पिनिंग तर्क छोड़ दिया। चूंकि पिनिंग तर्क में बाईपास था, सर्टिफिकेट सत्यापन रक्षा पूरी तरह से ध्वस्त हो गई।
6 फरवरी 2026 को, रिपोर्टर ने भेद्यता की खोज की: एक मैन-इन-द-मिडिल हमलावर श्रृंखला में कहीं भी एक लीफ सर्टिफिकेट डाल सकता था, और पिनिंग तर्क इसे सफलतापूर्वक सत्यापित करेगा। रिपोर्टर ने निजी तौर पर इसे रखरखावकर्ताओं को बताया। उसी दिन, Xray-core ने चुपचाप भेद्यता को ठीक कर दिया, एक भ्रामक कमिट संदेश के साथ जिसमें "simplify the code" का दावा किया गया, सुरक्षा मुद्दे का उल्लेख किए बिना एक नया संस्करण जारी किया, और उपयोगकर्ताओं को अंधेरे में रखा।
Xray-core ने पहले तर्क दिया था कि सर्टिफिकेट सत्यापन छोड़ना "नग्न दौड़ने" जैसा है, लेकिन उनकी अपनी भेद्यता ने उपयोगकर्ताओं को मैन-इन-द-मिडिल हमलों के लिए उजागर कर दिया। कवर-अप आधे साल तक चला, सुरक्षा दोष की कोई सार्वजनिक स्वीकारोक्ति नहीं हुई।
Xray-core सर्टिफिकेट सत्यापन बाईपास भेद्यता क्या थी?
`pinned Peer Cert Sha256` में भेद्यता ने एक मैन-इन-द-मिडिल हमलावर को सर्टिफिकेट श्रृंखला में कहीं भी एक लीफ सर्टिफिकेट डालने की अनुमति दी, और कस्टम पिनिंग तर्क इसे सफलतापूर्वक सत्यापित करेगा, सभी सर्टिफिकेट सत्यापन को बायपास करते हुए। इसने उपयोगकर्ताओं को MITM हमलों के प्रति संवेदनशील बना दिया, भले ही वे सुरक्षित कॉन्फ़िगरेशन में विश्वास करते हों।
🇮🇩 Bahasa Indonesia
Xray-core Menutupi Kerentanan Bypass Verifikasi Sertifikat Selama Enam Bulan
Pemelihara Xray-core mengkritik fitur "lewati verifikasi sertifikat" sebagai tidak aman, tetapi menutupi kerentanan di perangkat lunak mereka sendiri selama setengah tahun. Pada 21 Oktober 2021, opsi `pinned Peer Certificate Chain Sha256` ditambahkan, memungkinkan penggunaan sertifikat yang ditandatangani sendiri secara aman dengan `allowInsecure` dan penjangkaran diaktifkan. Namun, pada 9 Januari 2026, Xray-core menggantinya dengan `pinned Peer Cert Sha256`, mengklaim bahwa itu mencegah "telanjang bulat" (melewatkan verifikasi sertifikat). Opsi baru ini mengandung kerentanan bypass verifikasi sertifikat.
Pada 13 Januari 2026, versi rentan pertama dirilis. Pada 16 Januari 2026, Xray-core memodifikasi logika untuk selalu melewatkan verifikasi sertifikat reguler, hanya menyisakan logika penjangkaran kustom. Karena logika penjangkaran memiliki bypass, pertahanan verifikasi sertifikat runtuh total.
Pada 6 Februari 2026, pelapor menemukan kerentanan: penyerang man-in-the-middle dapat menyisipkan sertifikat daun di mana saja dalam rantai, dan logika penjangkaran akan memverifikasinya dengan sukses. Pelapor mengungkapkannya secara pribadi kepada pemelihara. Pada hari yang sama, Xray-core diam-diam memperbaiki kerentanan dengan pesan commit yang menyesatkan mengklaim "simplify the code", merilis versi baru tanpa menyebutkan masalah keamanan, dan membuat pengguna tetap dalam kegelapan.
Xray-core sebelumnya berargumen bahwa melewatkan verifikasi sertifikat seperti "telanjang bulat", tetapi kerentanan mereka sendiri membuat pengguna terpapar serangan man-in-the-middle. Penutupan berlangsung selama setengah tahun, tanpa pengakuan publik atas cacat keamanan tersebut.
Apa kerentanan bypass verifikasi sertifikat Xray-core?
Kerentanan di `pinned Peer Cert Sha256` memungkinkan penyerang man-in-the-middle menyisipkan sertifikat daun di mana saja dalam rantai sertifikat, dan logika penjangkaran kustom akan memverifikasinya dengan sukses, melewati semua verifikasi sertifikat. Ini membuat pengguna rentan terhadap serangan MITM bahkan ketika mereka percaya memiliki konfigurasi yang aman.
🇯🇵 日本語
Xray-core、証明書検証バイパスの脆弱性を半年間隠蔽
Xray-coreのメンテナーは「証明書検証をスキップ」機能を非安全だと批判したが、自社ソフトウェアの脆弱性を半年間にわたって隠蔽した。2021年10月21日、`pinned Peer Certificate Chain Sha256`オプションが追加され、`allowInsecure`とピン留めを有効にした状態で自己署名証明書を安全に使用できるようになった。しかし、2026年1月9日、Xray-coreはこれを`pinned Peer Cert Sha256`に置き換え、「裸走り」(証明書検証のスキップ)を防ぐと主張した。この新しいオプションには証明書検証バイパスの脆弱性が含まれていた。
2026年1月13日、最初の脆弱なバージョンがリリースされた。2026年1月16日までに、Xray-coreはロジックを変更し、通常の証明書検証を常にスキップし、カスタムピン留めロジックのみを残した。ピン留めロジックにバイパスがあったため、証明書検証防御は完全に崩壊した。
2026年2月6日、報告者が脆弱性を発見した:中間者攻撃者がチェーンの任意の場所にリーフ証明書を挿入でき、ピン留めロジックはそれを正常に検証する。報告者は非公開でメンテナーに開示した。同日、Xray-coreは「simplify the code」と主張する誤解を招くコミットメッセージとともに脆弱性を密かに修正し、セキュリティ問題に言及せずに新しいバージョンをリリースし、ユーザーを暗闇に置き去りにした。
Xray-coreは以前、証明書検証のスキップは「裸走り」のようなものだと主張していたが、自社の脆弱性によりユーザーが中間者攻撃にさらされることになった。隠蔽は半年間続き、セキュリティ上の欠陥の公的な認識はなかった。
Xray-coreの証明書検証バイパス脆弱性とは何ですか?
`pinned Peer Cert Sha256`の脆弱性により、中間者攻撃者が証明書チェーンの任意の場所にリーフ証明書を挿入でき、カスタムピン留めロジックがそれを正常に検証し、すべての証明書検証をバイパスする。これにより、ユーザーは安全な設定をしていると思っていてもMITM攻撃に対して脆弱になる。
🇧🇷 Português
Xray-core encobriu vulnerabilidade de bypass de verificação de certificado por seis meses
Os mantenedores do Xray-core criticaram o recurso "pular verificação de certificado" como inseguro, mas encobriram uma vulnerabilidade em seu próprio software por meio ano. Em 21 de outubro de 2021, a opção `pinned Peer Certificate Chain Sha256` foi adicionada, permitindo o uso seguro de certificados autoassinados com `allowInsecure` e fixação habilitados. No entanto, em 9 de janeiro de 2026, o Xray-core a substituiu por `pinned Peer Cert Sha256`, alegando que impedia "ficar pelado" (pular a verificação de certificado). Esta nova opção continha uma vulnerabilidade de bypass de verificação de certificado.
Em 13 de janeiro de 2026, a primeira versão vulnerável foi lançada. Em 16 de janeiro de 2026, o Xray-core modificou a lógica para sempre pular a verificação regular de certificado, deixando apenas a lógica de fixação personalizada. Como a lógica de fixação tinha um bypass, a defesa de verificação de certificado colapsou completamente.
Em 6 de fevereiro de 2026, o repórter descobriu a vulnerabilidade: um atacante intermediário podia inserir um certificado folha em qualquer lugar da cadeia, e a lógica de fixação o verificaria com sucesso. O repórter divulgou-a privadamente aos mantenedores. No mesmo dia, o Xray-core corrigiu silenciosamente a vulnerabilidade com uma mensagem de commit enganosa alegando "simplify the code", lançou uma nova versão sem mencionar o problema de segurança, e manteve os usuários no escuro.
O Xray-core havia argumentado anteriormente que pular a verificação de certificado era como "ficar pelado", mas sua própria vulnerabilidade deixou os usuários expostos a ataques intermediários. O encobrimento durou meio ano, sem reconhecimento público da falha de segurança.
Qual foi a vulnerabilidade de bypass de verificação de certificado do Xray-core?
A vulnerabilidade no `pinned Peer Cert Sha256` permitia que um atacante intermediário inserisse um certificado folha em qualquer lugar da cadeia de certificados, e a lógica de fixação personalizada o verificaria com sucesso, ignorando toda a verificação de certificado. Isso tornava os usuários vulneráveis a ataques MITM mesmo quando acreditavam ter uma configuração segura.
🇷🇺 Русский
Xray-core скрывал уязвимость обхода проверки сертификатов в течение полугода
Мейнтейнеры Xray-core критиковали функцию "пропустить проверку сертификата" как небезопасную, но скрывали уязвимость в своем собственном программном обеспечении в течение полугода. 21 октября 2021 года была добавлена опция `pinned Peer Certificate Chain Sha256`, позволяющая безопасно использовать самоподписанные сертификаты с включенными `allowInsecure` и привязкой. Однако 9 января 2026 года Xray-core заменил ее на `pinned Peer Cert Sha256`, утверждая, что это предотвращает "голышом" (пропуск проверки сертификата). Эта новая опция содержала уязвимость обхода проверки сертификата.
13 января 2026 года была выпущена первая уязвимая версия. К 16 января 2026 года Xray-core изменил логику, чтобы всегда пропускать обычную проверку сертификата, оставив только пользовательскую логику привязки. Поскольку логика привязки имела обход, защита проверки сертификата полностью рухнула.
6 февраля 2026 года репортер обнаружил уязвимость: атакующий типа "человек посередине" мог вставить листовой сертификат в любом месте цепочки, и логика привязки успешно бы его проверила. Репортер приватно раскрыл ее мейнтейнерам. В тот же день Xray-core молча исправил уязвимость с вводящим в заблуждение сообщением коммита, утверждающим "simplify the code", выпустил новую версию без упоминания проблемы безопасности и оставил пользователей в неведении.
Ранее Xray-core утверждал, что пропуск проверки сертификата подобен "голышом", но их собственная уязвимость подвергла пользователей атакам типа "человек посередине". Сокрытие длилось полгода без публичного признания недостатка безопасности.
В чем заключалась уязвимость обхода проверки сертификатов Xray-core?
Уязвимость в `pinned Peer Cert Sha256` позволяла атакующему типа "человек посередине" вставить листовой сертификат в любом месте цепочки сертификатов, и пользовательская логика привязки успешно бы его проверила, обходя всю проверку сертификатов. Это делало пользователей уязвимыми для MITM-атак, даже если они считали свою конфигурацию безопасной.
🇨🇳 简体中文
Xray-core 掩盖证书验证绕过漏洞长达半年
Xray-core 维护者批评“跳过证书验证”功能不安全,但却掩盖了自身软件中长达半年的漏洞。2021年10月21日,添加了 `pinned Peer Certificate Chain Sha256` 选项,允许在启用 `allowInsecure` 和固定证书的情况下安全使用自签名证书。然而,2026年1月9日,Xray-core 将其替换为 `pinned Peer Cert Sha256`,声称是为了防止“裸奔”(跳过证书验证)。这个新选项包含一个证书验证绕过漏洞。
2026年1月13日,第一个包含漏洞的版本发布。到2026年1月16日,Xray-core 修改了逻辑,使其始终跳过常规证书验证,只保留自定义固定逻辑。由于固定逻辑存在绕过漏洞,证书验证防御完全崩溃。
2026年2月6日,报告者发现了这个漏洞:中间人攻击者可以在证书链的任何位置插入一个叶证书,而固定逻辑会成功验证它。报告者私下向维护者披露了该漏洞。同一天,Xray-core 悄悄修复了漏洞,提交信息含糊其词地声称是“简化代码”,发布了一个新版本却没有提及安全漏洞,让用户蒙在鼓里。
Xray-core 此前曾辩称跳过证书验证就像“裸奔”,但他们自己的漏洞却让用户暴露在中间人攻击之下。掩盖行为持续了半年,没有公开承认这一安全缺陷。
Xray-core 证书验证绕过漏洞是什么?
`pinned Peer Cert Sha256` 中的漏洞允许中间人攻击者在证书链的任何位置插入一个叶证书,而自定义固定逻辑会成功验证它,从而绕过所有证书验证。这使得用户即使在认为自己配置安全的情况下,也容易受到中间人攻击。