El 27 de agosto de 2026, Core Lightning confirmó múltiples vulnerabilidades en su software de infraestructura. El equipo desarrollador evaluó un alto volumen de reportes generados por herramientas de inteligencia artificial y determinó que varias de las fallas señaladas son reales.
Core Lightning has been triaging a high volume of AI-generated CVE reports over recent weeks. Several are real, and a coordinated fix is underway.
What to do now: do not shut your node down. Restart it with –offline.
That flag stops peer connections, so no payments route in,…
— Core Lightning ⚡️ (@Core_LN) August 26, 2026
Ante este escenario, la organización recomendó a los operadores mantener los nodos activos mediante el parámetro --offline. Esta medida preventiva impide que los pagos ingresen, salgan o sean enrutados a través del nodo afectado.
To be clear about what we are recommending: you do not need to shut your node down.
Our advice is to upgrade. When the release lands, verify the signatures and install it, and do that promptly rather than eventually.
–offline is the alternative for anyone who is not going to… https://t.co/rjq8Haz4pE
— Core Lightning ⚡️ (@Core_LN) August 27, 2026
En una aclaración posterior, Core Lightning priorizó la actualización oficial como el paso fundamental de seguridad. El modo desconectado se definió como una alternativa temporal orientada exclusivamente a quienes no puedan implementar el nuevo paquete de inmediato.
Mecanismo de mitigación y monitoreo de canales
La instrucción de no apagar el programa responde a la arquitectura de la red secundaria. Un nodo en ejecución puede seguir de forma continua la red Bitcoin, registrando cualquier modificación en el estado de los canales abiertos.
Este seguimiento continuo sobre la Blockchain resulta crítico si una contraparte decide ejecutar un cierre forzado unilateral. Si el demonio estuviese completamente inactivo, el operador perdería la capacidad técnica de responder a tiempo ante disputas de fondos.
Al iniciar el software con la bandera de aislamiento, el sistema rechaza conexiones externas de pares y bloquea nuevos intentos de enlace. Sin embargo, los procesos internos de validación local y seguimiento de bloques se mantienen funcionales.
Una vez que los operadores instalen la versión corregida, deberán eliminar la instrucción offline antes de reiniciar. Mantener esta configuración tras el parche dejaría el nodo aislado de forma permanente sin capacidad de participar en la red.
Estado de divulgación y vectores de riesgo
Hasta la fecha, Core Lightning no ha publicado los identificadores CVE específicos ni las evaluaciones de gravedad técnica. La documentación detallada sobre los componentes afectados permanecerá bajo un periodo de confidencialidad de dos semanas para facilitar parches.
El equipo confirmó que no existen registros de ataques explotados en producción ni pérdidas de capital vinculadas a estas alertas. La medida busca prevenir incidentes antes de que terceros puedan desarrollar exploits funcionales contra la red.
Los fallos confirmados son independientes de las vulnerabilidades de denegación de servicio corregidas en mayo y julio de 2026. Aquellos incidentes previos causaban bloqueos por consumo excesivo de memoria en los subdemonios connectd y gossipd del cliente.
Gestión operativa para operadores de nodos
El origen de estas advertencias deriva de un flujo masivo de reportes de vulnerabilidades asistidos por algoritmos automatizados. Aunque este tipo de auditorías suele arrojar falsos positivos, la revisión manual confirmó código vulnerable que requiere corrección inmediata.
Los operadores que ejecutan distribuciones integradas o paquetes preconfigurados deben verificar la versión exacta en uso. Muchos entornos empaquetados presentan retrasos respecto a los lanzamientos principales del repositorio, lo que exige atención adicional durante el despliegue.
Para aquellos nodos con canales de alto valor o pagos en tránsito, cerrar canales cooperativamente antes de una desconexión prolongada reduce riesgos. La coordinación con contrapartes activas evita transacciones unilaterales no deseadas en periodos de inactividad de enrutamiento.
El equipo técnico distribuirá los binarios firmados en las próximas horas para iniciar el proceso global de actualización. La seguridad de la infraestructura dependerá de la rapidez con la que los administradores adopten el parche.
Las versiones anteriores, incluyendo la 26.04 y predecesoras, dejarán de recibir mantenimiento tras este lanzamiento. Los administradores deben planificar la migración a compilaciones con soporte para garantizar la compatibilidad y protección continua de sus nodos.
Este artículo tiene fines informativos y no constituye asesoramiento financiero.

