Xray-core, 인증서 검증 우회 취약점을 반년 동안 은폐하다
Xray-core concealed a certificate verification bypass vulnerability
Xray-core가 2026년 1월에 도입한 pinnedPeerCertSha256 옵션에서 인증서 검증 우회 취약점이 발견됐다. 이 옵션은 기존의 안전한 pinnedPeerCertificateChainSha256을 제거하고 강제된 대체품이었다. 취약점은 공격자가 인증서 체인 어디에나 리프 인증서를 삽입해 중간자 공격을 성공시킬 수 있게 했다. 제보자는 2월 6일 비공개로 보고했지만, Xray-core는 이를 '코드 단순화'라며 조용히 수정하고 사용자에게 알리지 않았다. 7월 3일 불완전한 수정이 확인되어 GitHub Security Advisory로 공개됐다.
Xray-core 자체가 바로 사용자들을 불안전하게 만들고 '스트리킹'하게 만든 인간적 요인이다.