Апдейт инцидента: Start9 требует срочно обновить Core Lightning на StartOS
Core Lightning 26.06.7 закрывает подтверждённые уязвимости, исходники будут опубликованы позже
Blockstream выпустил point-релиз Core Lightning 26.06.7, устраняющий уязвимости, о которых сообщили независимые исследователи по программе ответственного раскрытия. Исходный код фикса вендор публикует только через две недели, чтобы затруднить анализ уязвимостей до массового обновления нод, сейчас доступны только подписанные бинарники. Тем, кто не может обновиться немедленно, вендор рекомендует временный обходной путь.
Обновите ноду Core Lightning до версии 26.06.7, проверив подписи бинарников перед установкой. Если обновиться прямо сейчас нельзя, перезапустите демон с флагом --offline, чтобы отрезать входящие сообщения от узла до момента апдейта.
Источник: blog.blockstream.com
Оповещение оказалось полезным? Поддержи проект!
Не пропусти следующее оповещение.
Ход инцидента
- 26.08Start9 требует срочно обновить Core Lightning на StartOS
- 26.08BTCPay Server отключил по умолчанию маршруты через CLN и Eclair
- 27.08Обновление безопасности для приложения Core Lightning на Umbrel
- 27.08Core Lightning: срочно обновитесь после выхода релиза, до этого — режим --offline
- 28.08Core Lightning выпустил v26.06.7 с фиксами нескольких уязвимостей, исходники под эмбарго
- 28.08Core Lightning 26.06.7 закрывает подтверждённые уязвимости, исходники будут опубликованы позже
- 29.08BTCPay Server обновил Core Lightning до v26.06.7 и держит внешний доступ к CLN отключённым
- 01.09Docker-образы Core Lightning не содержали заявленного фикса — StartOS переходит на сборку из подписанных tarball
- 02.09Docker-образ Core Lightning 26.06.7 пересобран с полным фиксом
- 08.09BTCPay Server 2.4.4: экстренное обновление на фоне продолжающихся атак на проект