인기 프록시 소프트웨어 Xray-core가 심각한 보안 취약점을 발견하고도 이를 사용자에게 제대로 알리지 않은 채 반년 가까이 은폐했다는 의혹이 제기되어 논란이 되고 있습니다. 한 보안 연구자가 Xray-core의 인증서 고정(certificate pinning) 로직에서 검증 우회 취약점을 발견해 비공개로 신고했지만, 개발팀이 이를 '코드 단순화'로 위장해 수정하고도 사용자들에게는 보안 공지를 하지 않았다는 주장입니다.
문제의 발단은 2026년 1월, Xray-core가 기존의 안전한 인증서 체인 고정 옵션인 `pinnedPeerCertificateChainSha256`을 삭제하고 `pinnedPeerCertSha256`이라는 새로운 옵션을 도입하면서 시작되었습니다. 이 새로운 옵션은 일반적인 인증서 검증을 항상 생략하도록 설계되었는데, 여기에 치명적인 검증 우회 취약점이 포함되어 있었습니다. 공격자가 인증서 체인 내 임의의 위치에 악성 인증서를 삽입해도 Xray-core가 이를 유효한 것으로 판단하여 중간자 공격을 수행할 수 있었던 것입니다. 2월 6일 첫 수정이 이루어졌지만, 신고자는 7월 3일에도 여전히 특정 조건에서 취약점 우회가 가능하다는 사실을 발견하고 재차 신고했습니다. 이 기간 동안 Xray-core 사용자들은 자신도 모르는 사이에 중간자 공격에 취약한 상태로 노출될 수 있었습니다.
이번 사태는 Xray-core의 보안 대응 방식에 대한 심각한 의문을 제기합니다. 보안 취약점은 발견 즉시 투명하게 공개하고, 사용자들에게 업데이트를 유도하여 피해를 최소화하는 것이 일반적인 관행입니다. 하지만 Xray-core는 취약점의 존재를 숨기고 '코드 단순화'라는 명목으로 수정했으며, 불완전한 수정으로 인해 사용자들을 장기간 위험에 노출시켰다는 비판을 피하기 어렵습니다. 이는 보안 소프트웨어의 신뢰성에 큰 타격을 줄 뿐만 아니라, 사용자들의 보안 의식을 저해하고 잠재적인 피해를 키울 수 있는 매우 위험한 행위로 평가됩니다.