Xray-core ocultó durante medio año una vulnerabilidad de omisión de verificación de certificados

Xray-core concealed a certificate verification bypass vulnerability

El reportero de la vulnerabilidad detalla cómo Xray-core eliminó la opción segura pinnedPeerCertificateChainSha256 y la reemplazó por pinnedPeerCertSha256, que contiene un fallo de omisión de verificación. Tras el reporte privado en febrero de 2026, el equipo lo corrigió en silencio y publicó una nueva versión sin mencionar el problema. La corrección fue incompleta y en julio de 2026 el investigador tuvo que usar un aviso de seguridad de GitHub para evitar que se ocultara de nuevo.

Xray-core mismo es exactamente el factor humano que ha dejado a los usuarios inseguros y 'streaking'.

Más de este día

2026-10-04