Bitcoin Lightningソフトウェアのメンテナーは、起動時にバージョンv26.06.7を報告しながら、パッチが適用されていないバイナリを含む4つのイメージタグを配布したと述べており、影響を受けたユーザーには別のタスクが課せられます:イメージのダイジェストを確認し、異なる場合は修正済みのイメージをダウンロードすることです。
Dockerを通じてv26.06.7へのアップグレードを試みた一部のCore Lightningオペレーターは、そのセキュリティ修正がまだ適用されていない可能性があります。
更新版リリースのお知らせでは、対象となるタグとしてv26.06.7、latest、v26.06.7-vls、latest-vlsが特定されています。これらのタグは、8月28日16:04 UTCから9月1日までの間、リリースによる修正を含まない画像を提供していました。お知らせには正確な終了時刻は記載されていません。
自動ビルドプロセスがプレースホルダータグから画像を公開しました。メンテナーは、これらの画像を置き換え、不正なマニフェストへのすべてのタグ参照を削除したと述べています。しかし、不適切な画像を保持しているオペレーターは、その起動バージョンを用いてパッチが適用されたことを確認することはできません。

8月28日のリリースでは、ソースの公開を14日間 embargo とし、9月11日の公開を予定していると示唆しました。9月8日現在、その通知は依然として公開を「今後予定」と記載しています。メンテナーは、この遅延により、潜在的な攻撃者が修正を逆エンジニアリングする前に、運用者がアップグレードする時間を確保できると述べています。
Lightningバグを修正するためにDockerイメージを確認する方法
メンテナーは、以前にこの4つのタグのいずれかをプルした方に対し、そのダイジェスト(画像の識別ハッシュ)を修正済みの値と比較するよう求めています。
| Dockerタグ | 修正されたダイジェスト |
|---|---|
| v26.06.7、最新 | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls、最新-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
標準バージョン付きイメージの場合、通知ではローカルイメージを確認するためのこのコマンドを提供しています。その出力だけでは、既存のコンテナがどのイメージを実行しているかを特定できません。
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7ダイジェストが異なる場合、対応するダウンロードコマンドは次の通りです:
docker pull elementsproject/lightningd:v26.06.7そのタグについては、docker pull elementsproject/lightningd:latestも提供されています。VLSユーザーは、テーブル内の別途のVLSダイジェストが必要です。VLS_CLN_VERSION設定はv26.06.7と一致させる必要があります。そうでないとremote_hsmd_socketは起動を拒否します。ただし、署名者自体は引き続きVLS v0.14.0です。
ユーザーはv26.06.6およびそれ以前のバージョンに固定していたため、このパッケージングミスを回避しました。この特例は不適切なパッケージングに関するものであり、新しいセキュリティ修正はv26.06.7に属します。
パッケージの修正により、オペレーターが直面していたアップグレードの試行に関する問題は、その期間が開いている間に再度確認する必要がある可能性があります。
禁止期間中に別のダウンロードトラップが存在します。GitHubに自動的に添付されたソースコードアーカイブはv26.06.7のソースではありませんとメンテナーが警告しており、これらのアーカイブをビルドしても、広告されているパッチ済みバイナリは生成されません。
投稿 Bitcoin Core Lightning Dockerのバグにより、更新されたバージョンが表示されているにもかかわらずノード運用者が暴露される は、CryptoSlate で最初に掲載されました。

