Xray-core 隐瞒证书绕过漏洞半年

Xray-core concealed a certificate verification bypass vulnerability

我是该漏洞的发现者。Xray-core 维护者一直贬低 allowInsecure 选项,称其为裸奔,却对自己引入的 pinnedPeerCertSha256 漏洞视而不见。2026 年 1 月,他们移除了旧的安全选项,强制用户迁移到存在证书验证绕过漏洞的新选项,导致用户完全暴露在中间人攻击风险下。我在 2 月报告漏洞后,Xray-core 仅以“简化代码”为由悄悄修复,未向用户披露任何安全信息,直到 7 月我再次发现修复不完整并被迫通过 GitHub Security Advisory 公开。Xray-core 声称要消除人为因素,但其自身的设计缺陷和隐瞒行为,反而让人为因素成为用户安全的最大威胁,让无数用户在不知情的情况下“裸奔”了半年。

然而现实是,由于 Xray-core 糟糕的安全设计及其制造的人为因素,用户被迫从安全的旧选项迁移到不安全的新选项,最终用户却在不知情的情况下被完全暴露了近一个月。

同日更多故事

2026-10-04