Folia
← 返回头版

Xray-core隐瞒证书验证绕过漏洞

Xray-core代理软件在pinnedPeerCertSha256选项中存在证书验证绕过漏洞,允许中间人攻击者在证书链中插入叶证书成功欺骗验证1。该漏洞源于2026年1月9日Xray-core移除pinnedPeerCertificateChainSha256并引入pinnedPeerCertSha256选项后产生1,在2026年1月13日首个包含该漏洞的版本发布1。

漏洞于2026年2月6日被发现者私下报告1,Xray-core随即以"简化代码"为由进行了隐蔽修复并发布新版本,但未向用户披露任何安全信息1。直至2026年7月3日,发现该修复不完整,漏洞在某些情况下仍可被绕过1,此时通过GitHub Security Advisory公开报告,用户已在未知情的情况下暴露于安全风险长达半年1。


评论