El equipo detrás de Core Lightning (CLN), una de las implementaciones más relevantes de la red Lightning Network, ha puesto en circulación una actualización crítica de seguridad. La versión 26.06.7, publicada el 28 de agosto, responde a una serie de vulnerabilidades detectadas gracias a informes generados con herramientas de inteligencia artificial.
Detección temprana y respuesta rápida
Todo comenzó alrededor del 13 de agosto, cuando los desarrolladores notaron un incremento atípico de reportes con patrones propios de una auditoría asistida por IA. Durante aproximadamente diez días, el equipo de Core Lightning, en colaboración con especialistas externos, examinó estos hallazgos y confirmó que algunos representaban riesgos genuinos para la seguridad de la red.
Ante la gravedad de la situación, los responsables del proyecto optaron por no esperar al lanzamiento previsto de la versión 26.09, programado para finales de septiembre. En su lugar, lanzaron la 26.06.7 para corregir los problemas identificados y conceder a los operadores de nodos un margen de tiempo para aplicar las actualizaciones antes de que los detalles de las vulnerabilidades se hagan públicos.
Detalles técnicos y recomendaciones
Esta nueva versión reemplaza a la 26.06.6, publicada el 22 de julio, y ha sido bautizada como 'Quantum-Resistant Lightning Channel VII' en el plan de desarrollo del proyecto. Hasta finales de agosto, no se habían divulgado identificadores CVE formales para estos fallos específicos, debido al período de embargo establecido por el equipo para proteger a los usuarios.
Core Lightning mantiene en secreto los detalles durante dos semanas. Una vez finalizado ese plazo, previsto para mediados de septiembre, se espera que publique información completa sobre las vulnerabilidades y las correcciones aplicadas. Esto busca minimizar el riesgo de que los operadores queden expuestos antes de contar con un parche.
Por ello, se recomienda encarecidamente actualizar cuanto antes a los binarios firmados de la versión 26.06.7. Los operadores que no puedan completar inmediatamente la actualización pueden utilizar temporalmente la opción offline, que permite mantener funciones esenciales de monitoreo sin exponer el nodo a riesgos de red. Las versiones 26.04 y anteriores ya no reciben soporte, por lo que quienes las utilicen tampoco tendrán acceso a parches para estas ni futuras vulnerabilidades.
Contexto y perspectivas
Este episodio se suma a otras vulnerabilidades corregidas por Core Lightning durante 2026 y refleja el creciente escrutinio sobre la seguridad de la infraestructura de Lightning Network. El próximo lanzamiento 26.09 mantiene su calendario para finales de septiembre, mientras la comunidad espera conocer el alcance completo de los fallos actuales.