Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski
xray-core proxy yazılımında pinnedPeerCertSha256 seçeneğindeki sertifika doğrulama bypass açığı, araştırmacı dyhkwong’un kamuya açıklamasıyla gün yüzüne çıktı. Açık Şubat 2026’da sessizce düzeltilmiş, ancak kullanıcılara güvenlik uyarısı yapılmamış — Temmuz 2026’da GHSA advisory ile tam kapsam açıklandı. Türkiye’de yaygın kullanılan v2rayN/Xray stack’lerini etkileyebilir.
Ana Gelişme
Bypass mekanizması: pinnedPeerCertSha256 ayarlandığında Go crypto/tls’de InsecureSkipVerify true oluyor. CA sertifikası pinlenip ServerName boş bırakıldığında (IP tabanlı gRPC/Hysteria2 endpoint’leri yaygın senaryo), saldırgan pinlenen CA üzerinden kendi leaf sertifikasını üretebiliyor ve MITM saldırısı gerçekleştirebiliyor.
Zaman Çizelgesi
| Tarih | Olay |
|---|---|
| 9 Ocak 2026 | pinnedPeerCertificateChainSha256 kaldırıldı, pinnedPeerCertSha256 eklendi |
| 13 Ocak 2026 | Bypass içeren ilk sürüm yayınlandı |
| 16 Ocak 2026 | Pinning her zaman standart TLS doğrulamasını atlıyor |
| 6 Şubat 2026 | Sessiz fix (commit: “Simplify cert’s verification code”) — güvenlik uyarısı yok |
| 3 Temmuz 2026 | GHSA-5wf9-H793-W73C advisory; fix’in eksik olduğu tespit edildi |
Etkilenen Versiyonlar
= v26.1.13 (Temmuz 2026 fix build’inden önceki sürümler). v26.2.6’da
allowInsecurekaldırıldı; kullanıcılar pinning seçeneklerine yönlendirildi.
Neden Önemli?
proxy-software-security ve responsible-disclosure açısından ciddi bir vaka. tls-certificate-pinning kullanan kullanıcılar korumalı olduklarını düşünürken fiilen “streaking” (doğrulama olmadan) durumda kalmış olabilir. v2ray ekosisteminde geniş install base.
Ne Yapmalı?
- Hemen güncelleyin — en son patch’li sürüme geçin
- Config kontrolü — IP tabanlı endpoint’lerde
serverNameayarını doğrulayın - Pinning yapılandırmasını GHSA advisory’deki önerilere göre gözden geçirin
Panik yaratmaya gerek yok; somut upgrade ve config adımları yeterli.
Bağlam
Açık kaynak proxy araçlarında responsible-disclosure eksikliği tekrarlayan bir tema. Sessiz fix, belirsiz commit mesajı ve ~6 aylık exposure window kanıtlarla belgelenmiş.