yozm.tech
피드로 돌아가기
news.hada.ioHOTAI 재작성

프록시 소프트웨어 Xray-core, 인증서 검증 우회 취약점 반년간 은폐 의혹

인기 프록시 소프트웨어 Xray-core가 인증서 검증 우회 취약점을 발견하고도 사용자에게 알리지 않은 채 반년 넘게 은폐했다는 의혹이 제기되었습니다. 새로운 인증서 고정 옵션 도입 과정에서 취약점이 유입되었고, 불완전한 수정으로 인해 사용자들이 중간자 공격(Man-in-the-Middle attack)에 노출될 수 있었다는 비판입니다.

6시간 전·2026.10.05·읽기 1분·neo https://news.hada.io/user/neo

인기 프록시 소프트웨어 Xray-core가 심각한 보안 취약점을 발견하고도 이를 사용자에게 제대로 알리지 않은 채 반년 가까이 은폐했다는 의혹이 제기되어 논란이 되고 있습니다. 한 보안 연구자가 Xray-core의 인증서 고정(certificate pinning) 로직에서 검증 우회 취약점을 발견해 비공개로 신고했지만, 개발팀이 이를 '코드 단순화'로 위장해 수정하고도 사용자들에게는 보안 공지를 하지 않았다는 주장입니다.

문제의 발단은 2026년 1월, Xray-core가 기존의 안전한 인증서 체인 고정 옵션인 `pinnedPeerCertificateChainSha256`을 삭제하고 `pinnedPeerCertSha256`이라는 새로운 옵션을 도입하면서 시작되었습니다. 이 새로운 옵션은 일반적인 인증서 검증을 항상 생략하도록 설계되었는데, 여기에 치명적인 검증 우회 취약점이 포함되어 있었습니다. 공격자가 인증서 체인 내 임의의 위치에 악성 인증서를 삽입해도 Xray-core가 이를 유효한 것으로 판단하여 중간자 공격을 수행할 수 있었던 것입니다. 2월 6일 첫 수정이 이루어졌지만, 신고자는 7월 3일에도 여전히 특정 조건에서 취약점 우회가 가능하다는 사실을 발견하고 재차 신고했습니다. 이 기간 동안 Xray-core 사용자들은 자신도 모르는 사이에 중간자 공격에 취약한 상태로 노출될 수 있었습니다.

이번 사태는 Xray-core의 보안 대응 방식에 대한 심각한 의문을 제기합니다. 보안 취약점은 발견 즉시 투명하게 공개하고, 사용자들에게 업데이트를 유도하여 피해를 최소화하는 것이 일반적인 관행입니다. 하지만 Xray-core는 취약점의 존재를 숨기고 '코드 단순화'라는 명목으로 수정했으며, 불완전한 수정으로 인해 사용자들을 장기간 위험에 노출시켰다는 비판을 피하기 어렵습니다. 이는 보안 소프트웨어의 신뢰성에 큰 타격을 줄 뿐만 아니라, 사용자들의 보안 의식을 저해하고 잠재적인 피해를 키울 수 있는 매우 위험한 행위로 평가됩니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
왜 3점인가

일반적인 보안 취약점 이슈로, 직접적인 비즈니스 기회보다는 보안 컨설팅이나 특정 솔루션 개발의 간접적인 기회에 가깝습니다.

문제 / 미충족 수요

보안 소프트웨어의 취약점 관리 및 투명한 고지 부재는 사용자 신뢰를 저하시키고 잠재적 위험을 증가시킵니다.

한국 시장
국내 있음한국에서도 오픈소스 프로젝트가 많아지고 있으나, 보안 취약점 관리 및 투명한 공지에 대한 전문적인 서비스는 아직 미흡합니다.
수익 모델

B2B SaaS 구독, 컨설팅 서비스 · 돈 내는 주체: 오픈소스 프로젝트를 운영하는 기업, 보안 컨설팅을 필요로 하는 개발팀

1인 실현 가능성
2/5

보안 취약점 분석 및 모니터링은 전문성이 필요하며, 오픈소스 프로젝트와의 신뢰 구축이 중요해 1인이 시작하기에는 진입 장벽이 있습니다.

진입 지점 (Wedge)

오픈소스 프로젝트를 위한 자동화된 보안 취약점 모니터링 및 투명한 공지 대행 서비스

이번 주 첫 실험

오픈소스 프로젝트 관리자 10명에게 연락하여 현재 취약점 관리 및 공지 방식의 어려움을 인터뷰하고, 개선점에 대한 니즈를 파악한다.

Original source
이 글은 news.hada.io의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기