Los mantenedores del software Bitcoin Lightning indican que cuatro etiquetas de imagen entregaron binarios sin parchear mientras informaban la versión v26.06.7 al inicio, dejando a los usuarios afectados con otra tarea: verificar el digest de la imagen y descargar una imagen corregida si difiere.
Algunos operadores de Core Lightning que intentaron la actualización a la v26.06.7 a través de Docker aún podrían estar sin aplicar sus correcciones de seguridad.
El aviso de lanzamiento actualizado identifica las etiquetas afectadas como v26.06.7, latest, v26.06.7-vls y latest-vls. Sirvieron imágenes sin las correcciones del lanzamiento entre el 28 de agosto a las 16:04 UTC y el 1 de septiembre. El aviso no proporciona un horario final preciso.
Un proceso de compilación automatizado publicó las imágenes desde una etiqueta de marcador de posición. Los mantenedores dicen que las han reemplazado y eliminado toda referencia a los manifiestos incorrectos. Pero un operador que conserva una imagen defectuosa no puede confiar en su versión de inicio para confirmar que se aplicó el parche.

El lanzamiento del 28 de agosto estableció una restricción de 14 días para publicar su código fuente, señalando una divulgación planeada para el 11 de septiembre. Al 8 de septiembre, el aviso aún describe esa publicación como inminente. Los mantenedores indican que el retraso brinda a los operadores tiempo para actualizar sus sistemas antes de que posibles atacantes puedan reverse-engineer las correcciones.
Cómo verificar la imagen de Docker para corregir el error de Lightning
Los mantenedores piden a cualquier persona que anteriormente obtuvo uno de los cuatro etiquetas que compare su digest, el hash identificador de la imagen, con los valores corregidos:
| Etiquetas de Docker | Resumen corregido |
|---|---|
| v26.06.7, más reciente | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls, latest-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
Para la imagen versionada estándar, el aviso proporciona este comando para inspeccionar la imagen local. Su salida por sí sola no establece qué imagen está ejecutando un contenedor existente:
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7Si el resumen difiere, su comando de descarga correspondiente es:
docker pull elementsproject/lightningd:v26.06.7La notificación también proporciona docker pull elementsproject/lightningd:latest para esa etiqueta. Los usuarios de VLS necesitan el digest de VLS separado en la tabla. Su configuración VLS_CLN_VERSION también debe coincidir con v26.06.7, o remote_hsmd_socket rechazará iniciarse; el firmante en sí sigue siendo VLS v0.14.0.
Los usuarios fijados en la v26.06.6 o anterior evitaron este error de empaquetado. La exención se refiere al empaquetado defectuoso; las nuevas correcciones de seguridad pertenecen a la v26.06.7.
La corrección del empaquetado cambia el problema inmediato del operador de que un intento de actualización puede necesitar verificarse nuevamente mientras la ventana permanezca abierta.
Otro trampa de descarga existe durante el embargo. Los archivos de código fuente adjuntos automáticamente por GitHub no son el código fuente de la v26.06.7, advierten los mantenedores, por lo que compilar esos archivos no producirá los binarios parcheados anunciados.
La publicación Bitcoin Core Lightning Docker bug deja a los operadores de nodos expuestos a pesar de mostrar la versión actualizada apareció por primera vez en CryptoSlate.

