기타 Hacker News · 1일 전

유명 프록시 툴 개발진의 내로남불… 치명적 보안 취약점 '코드 정리'라며 몰래 덮어 은폐 논란

핵심 요약
  • 유명 프록시 소프트웨어 Xray-core가 중간자 공격을 허용하는 인증서 검증 우회 취약점을 반년 동안 숨겨온 사실이 제보자에 의해 폭로되었습니다.
  • 개발진은 취약점 제보를 받고도 보안 공지 없이 '단순 코드 정리'라는 핑계로 잠수함 패치를 단행했으며 공식 채널에서는 보안 철학을 자랑하는 위선을 보였습니다.
  • 이후 해당 패치조차 불완전해 여전히 우회가 가능한 상태였던 것으로 드러나면서 공개적인 비판이 이어졌습니다.
요약 유명 오픈소스 프록시 소프트웨어인 Xray-core가 치명적인 인증서 검증 우회 취약점을 발견하고도 이를 사용자들에게 알리지 않고 반년 동안 은폐했다는 폭로가 나와 논란이 일고 있습니다. 취약점을 최초로 제보한 제보자에 따르면, Xray-core 관리팀은 평소 보안이 미흡한 설정을 두고 사용자를 '발가벗겨 놓는(streaking)' 짓이라며 강하게 비판해 왔으나, 정작 자체 소프트웨어의 심각한 결함으로 사용자들이 중간자 공격(MITM) 위험에 노출되자 이를 조용히 덮으려 했습니다. 발단은 기존의 안전했던 인증서 체인 고정 옵션(pinnedPeerCertificateChainSha256)을 제거하고, 2026년 1월 새로운 옵션(pinnedPeerCertSha256)으로 강제 전환하면서 시작되었습니다. 새로 도입된 로직에는 자체 인증서 고정 기능에 치명적인 우회 취약점이 있었고, 심지어 며칠 뒤 일반 인증서 검증까지 무조건 건너뛰도록 코드가 수정되면서 방어선이 완전히 무너졌습니다. 공격자가 인증서 체인 아무 곳에나 리프 인증서를 끼워 넣기만 해도 검증을 통과해 공격이 성공할 수 있는 매우 단순한 허점이었습니다. 제보자가 2026년 2월 6일 이를 비공개로 보고하자, 개발진은 같은 날 커밋 메시지에 '코드 단순화'라고 둘러대며 조용히 수정본을 배포했습니다. 동시에 텔레그램 공식 채널에는 "보안을 최우선으로 설계해 사용자가 무방비로 노출되지 않게 해야 한다"는 식의 메시지를 올리며 위선을 보였습니다. 이후 2026년 7월까지도 취약점은 공식 공지되지 않았으며, 당시의 패치마저 불완전해 특정 상황에서 여전히 우회가 가능했던 것으로 밝혀졌습니다. 결국 제보자는 프로젝트 측의 악의적 은폐를 막기 위해 공개 이슈를 통해 전말을 폭로했습니다.
Sponsored · 광고