Core Lightning veröffentlichte am 28. August 2026 die Version v26.06.7 als Punkt-Release mit Korrekturen für mehrere von externen Forschern gemeldete Sicherheitslücken. Das Projekt hat keine technischen Details veröffentlicht: Der Quellcode wird erst nach Ablauf eines zweiwöchigen Embargos veröffentlicht.
Die Release-Notes verweisen auf ein steigendes Volumen an Sicherheitsmeldungen. „Immer leistungsfähigere KI-Modelle werden eingesetzt, um potenzielle Schwachstellen im Open-Source-Code zu identifizieren“, schreibt das Projekt, „was das Volumen und die Geschwindigkeit der Sicherheitsmeldungen deutlich erhöht.“ Die Verzögerung zwischen Veröffentlichung und Quellcode-Freigabe soll Angreifern das Reverse Engineering der Korrekturen vor dem Netzwerk-Update erschweren.
Betreiber werden erwartet, ihre Nodes zu aktualisieren. Die initial veröffentlichten Docker-Images für diese Version enthalten die Korrekturen nicht, obwohl sie beim Start v26.06.7 melden; korrigierte Images werden diese bald ersetzen. Nutzer, die auf v26.06.6 oder früher festgelegt sind, sind von diesem Image-Problem nicht betroffen.
Was diese Einschätzung widerlegen würde: Wenn die technischen Details über den angegebenen Zeitraum hinaus zurückgehalten werden oder wenn einige Korrekturen nach Veröffentlichung des Quellcodes unvollständig sind, könnte die tatsächliche Sicherheitsauswirkung größer sein als die Ankündigung vermuten lässt.
https://github.com/ElementsProject/lightning/releases/tag/v26.06.7