Core Lightning (CLN) veröffentlichte am 28. August 2026 die Version v26.06.7 als Sicherheits-Point-Release. Es enthält Fehlerbehebungen für von mehreren Forschern gemeldete Schwachstellen.
Das Projekt berichtet, dass zunehmend leistungsfähige KI-Modelle nun verwendet werden, um potenzielle Fehler im Open-Source-Code zu finden, was das Volumen und die Geschwindigkeit der Sicherheitsmeldungen erhöht. Die Danksagungsliste enthält sowohl menschliche Forscher als auch mindestens ein KI-verbundenes Konto, eine Abweichung von den üblichen Offenlegungslisten.
Der Quellcode der Korrekturen unterliegt einem zweiwöchigen Embargo. Er wird 14 Tage nach Veröffentlichung veröffentlicht. Die Verzögerung soll Angreifer verlangsamen, die die Patches rückentwickeln und das Netzwerk vor dem Update ausnutzen könnten.
Docker-Betreiber hatten ein zusätzliches Problem. Zwischen dem 28. August 16:04 UTC und dem 1. September lieferten Image-Tags Platzhalter-Builds, die beim Start v26.06.7 meldeten, aber die Korrekturen nicht enthielten. Diese Manifeste wurden ersetzt. Nutzer wurden angewiesen, den Image-Digest zu prüfen und neu zu ziehen, falls er nicht übereinstimmt.
Betreiber, die auf v26.06.6 oder früher festgelegt waren, waren nie betroffen.
Die Episode zeigt, wie KI-unterstützte Audits den Offenlegungszyklus für Open-Source-Infrastruktur verändern: Mehr Berichte erreichen die Maintainer schneller, und das Zeitfenster zwischen Ankündigung und Quellcode-Veröffentlichung wird zu einem bewussten Sicherheitsmechanismus.
Core Lightning official release notes