Xray-core vertuschte monatelang eine Zertifikatsprüfungs-Lücke
Xray-core concealed a certificate verification bypass vulnerability
Ein Sicherheitsforscher berichtet, dass Xray-core eine Zertifikatsprüfungs-Lücke in der Option pinnedPeerCertSha256, die im Januar 2026 eingeführt wurde, erst am 6. Februar 2026 entdeckte und stillschweigend behob, ohne die Nutzer zu warnen. Die Lücke ermöglichte Man-in-the-Middle-Angriffe, da die reguläre Zertifikatsprüfung stets übersprungen wurde. Erst nach einem erneuten Fund im Juli 2026 wurde die Öffentlichkeit über eine GitHub Security Advisory informiert – fast ein halbes Jahr nach Bekanntwerden.
Xray-core itself is exactly the human factor that has left users insecure and "streaking".