Les maintaineurs du logiciel Bitcoin Lightning affirment que quatre balises d'image ont délivré des binaires non corrigés tout en signalant la version v26.06.7 au démarrage, laissant les utilisateurs concernés avec une autre tâche : vérifier le digest de l'image et télécharger une image corrigée si elle diffère.
Certains opérateurs Core Lightning qui ont tenté la mise à jour vers la v26.06.7 via Docker pourraient toujours ne pas bénéficier de ses correctifs de sécurité.
L'avis de mise à jour identifie les balises concernées comme v26.06.7, latest, v26.06.7-vls et latest-vls. Elles ont servi des images sans les correctifs de la mise à jour entre le 28 août à 16:04 UTC et le 1er septembre. L'avis ne précise pas d'heure de fin exacte.
Un processus de construction automatisé a publié les images à partir d'une balise placeholder. Les responsables affirment avoir remplacé ces images et supprimé toute référence aux manifestes incorrects. Toutefois, un opérateur qui conserve une image défectueuse ne peut pas compter sur sa version de démarrage pour confirmer que le correctif a bien été appliqué.

La publication du 28 août a imposé un embargo de 14 jours sur la diffusion de sa source, en mentionnant une divulgation prévue le 11 septembre. Au 8 septembre, l'avis décrit toujours cette publication comme à venir. Les maintaineurs affirment que ce délai permet aux opérateurs de mettre à jour leurs systèmes avant que les attaquants potentiels ne puissent inverser l'ingénierie des correctifs.
Comment vérifier l'image Docker pour corriger le bug Lightning
Les maintaineurs demandent à toute personne ayant précédemment extrait l'un des quatre tags de comparer son digest, le hachage d'identification de l'image, aux valeurs corrigées :
| Tags Docker | Digest corrigé |
|---|---|
| v26.06.7, dernière version | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls, latest-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
Pour l'image versionnée standard, l'avis fournit cette commande pour inspecter l'image locale. Sa sortie seule ne permet pas de déterminer quelle image un conteneur existant utilise :
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7Si le résumé diffère, la commande de téléchargement correspondante est :
docker pull elementsproject/lightningd:v26.06.7L'avis fournit également docker pull elementsproject/lightningd:latest pour cette balise. Les utilisateurs de VLS ont besoin du digest VLS séparé dans le tableau. Leur paramètre VLS_CLN_VERSION doit également correspondre à v26.06.7, sinon remote_hsmd_socket refusera de démarrer ; le signer reste en version VLS v0.14.0.
Les utilisateurs restés sur la version v26.06.6 ou antérieure ont échappé à cette erreur d'emballage. Cette exemption concerne l'emballage défectueux ; les nouvelles corrections de sécurité appartiennent à la version v26.06.7.
La correction de l'emballage modifie le problème immédiat de l'opérateur concernant une tentative de mise à niveau, qui devra peut-être être vérifié à nouveau tant que cette fenêtre reste ouverte.
Un autre piège de téléchargement existe pendant l'embargo. Les archives de code source automatiquement jointes par GitHub ne contiennent pas le code source v26.06.7, avertissent les mainteneurs, donc la compilation de ces archives ne produira pas les binaire corrigés annoncés.
L'article Un bug Docker de Bitcoin Core Lightning expose les opérateurs de nœuds malgré l'affichage d'une version mise à jour est apparu en premier sur CryptoSlate.

