Radicle veroeffentlicht zwei kritische Luecken vor dem Fix, mit Absicht
Das Peer-to-Peer-Projekt fuer Code-Zusammenarbeit Radicle hat zwei kritische Schwachstellen im Netzprotokoll seiner Knoten offengelegt; LWN berichtete am 23. September 2026.
Die erste: Das Protokoll bietet, mit den Worten des Projekts, «nicht die Vertraulichkeit, die von ihm erwartet wurde» — wer das Netz zwischen zwei Knoten beobachten kann, liest mit. Die zweite: Die Peer-Authentifizierung ist gebrochen und erlaubt Identitaetsvortaeuschung, ein Angreifer kann seine Node-ID faelschen.
Einzeln schlimm genug. Zusammen ergeben sie den eigentlichen Angriff, und das Projekt schreibt ihn aus: Ein Angreifer auf dem Pfad sieht die Node-IDs an beiden Enden, und beide stehen ueblicherweise auf der Freigabeliste. Er liest, was waehrend seiner Beobachtung laeuft, und holt dann mit einer gesehenen Node-ID das ganze Repository auf Abruf, auch ein privates. Das genannte Bedrohungsmodell ist jeder auf dem Netzpfad, und keine Einstellung und keine Freigabeliste schuetzt davor.
Die Offenlegung begruendet ihr fruehes Erscheinen selbst:
«Wir veroeffentlichen dies, bevor das Sicherheitsupdate verfuegbar ist. Sie koennen heute handeln, und kein spaeter veroeffentlichter Fix macht eine bereits erfolgte Preisgabe rueckgaengig.»
Sofort nutzbare Behelfsmassnahmen stehen im Projektbeitrag; ein nicht rueckwaertskompatibles grosses Update ist in Arbeit.

Was daran bemerkenswert ist
Ohne Fix zu veroeffentlichen ist hier richtig, und die Begruendung laesst sich uebertragen. Das uebliche Argument fuers Warten lautet, Offenlegung bewaffne Angreifer, bevor Verteidiger handeln koennen. Es setzt voraus, dass der Fix die einzige Verteidigung ist. Hier ist er es nicht: Der Schaden betrifft die Vertraulichkeit bereits gesendeter Daten, und ein Patch im naechsten Monat aendert nichts an Verkehr, der letzte Woche mitgelesen wurde. Wo der Schaden rueckwirkend ist, schuetzt Schweigen niemanden ausser dem Ruf des Projekts.
Der erste Kommentar unter dem LWN-Text zielt genau darauf, und das ist die unangenehme Haelfte: Das Projekt soll seit drei Monaten Bescheid gewusst und in dieser Zeit vier Versionen veroeffentlicht haben, ohne es zu erwaehnen. Trifft das zu, liest sich der Satz ueber das Handeln von heute anders — er stimmt, und er stimmte im Juni genauso.
Fuer den Betrieb eines Knotens bleibt eine enge Lesart: Jedes Repository, das dieser Knoten synchronisiert hat, als potenziell mitgelesen behandeln, die Behelfsmassnahmen jetzt anwenden und mit einem brechenden Upgrade statt mit einem Patch planen.