Core Lightning, open-source ПО для узлов Lightning Network Биткоина, в пятницу призвала операторов, работающих на версии 26.06.7 и ранее, немедленно обновиться после сообщений об атаках на не пропатченные узлы. Команда не уточнила, какие уязвимости используются и каков возможный эффект.
Релиз 26.06.8: патчи и исправления
16 сентября Core Lightning сообщила, что расследует потенциальную проблему в экспериментальных функциях, способную затронуть средства пользователей, а примерно через шесть дней выпустила версию 26.06.8. Обновление от 22 сентября включило исправления ошибок и патчи для «уязвимостей, ответственно раскрытых рядом источников», в релиз-нотах отмечены Bitcoin Red Team и ещё 12 именованных участников, а также анонимные репортёры.
Среди исправлений — баги, способные приводить к падению узлов отправителей, исчерпанию памяти в REST-интерфейсе и ошибке закрытия канала, из-за которой пользователи могли потерять средства в виде штрафа. Часть тестов намеренно не публиковалась, чтобы усложнить реверс-инжиниринг уязвимостей на время обновления операторов.
Август: вал AI-CVE и релиз 26.06.7
В августе Core Lightning сообщала о работе над согласованным исправлением после оценки большого количества сгенерированных ИИ отчётов CVE за последние недели. Через два дня вышла версия 26.06.7, закрывшая подтверждённые уязвимости.
