Core Lightning (CLN) a publié la version v26.06.7 le 28 août 2026 en tant que mise à jour de sécurité. Elle regroupe des correctifs pour des vulnérabilités signalées par plusieurs chercheurs.
Le projet indique que des modèles d’IA de plus en plus performants sont désormais utilisés pour détecter d’éventuelles failles dans le code open source, augmentant le volume et la rapidité des rapports de sécurité. La liste des crédits mélange chercheurs humains et au moins un compte lié à l’IA, un changement par rapport aux listes habituelles de divulgation.
Le code source des correctifs est soumis à un embargo de deux semaines. Il sera publié 14 jours après la sortie. Ce délai vise à ralentir les attaquants qui pourraient rétroconcevoir les correctifs et exploiter le réseau avant sa mise à jour.
Les opérateurs Docker ont rencontré une complication supplémentaire. Entre le 28 août à 16:04 UTC et le 1er septembre, les tags d’image ont servi des builds temporaires qui indiquaient v26.06.7 au démarrage mais ne contenaient pas les correctifs. Ces manifests ont été remplacés. Les utilisateurs ont été invités à vérifier le digest de l’image et à la re-télécharger si elle ne correspond pas.
Les opérateurs bloqués sur la v26.06.6 ou antérieure n’ont jamais été affectés.
Cet épisode illustre comment l’audit assisté par IA modifie le cycle de divulgation pour l’infrastructure open source : plus de rapports parviennent plus rapidement aux mainteneurs, et le délai entre l’annonce et la publication du code source devient une mesure de sécurité délibérée.
Core Lightning official release notes