IBM وRed Hat تقولان إن Lightwell أصلحت 400+ ثغرة غير معروفة في مكتبات Java، لكنهما لا تكشفان عن أي تفاصيل
كما أتاحت الشركتان Lightwell Clearinghouse للاستخدام العام. ولم تُنشر المكتبات المتأثرة ولا معرّفات CVE ولا درجة خطورة الأخطاء، لذا لا يمكن بعد التحقق من الرقم بشكل مستقل.

النقاط الرئيسية
- 1تقول IBM وRed Hat إن Lightwell أصلحت أكثر من 400 ثغرة في مكتبات Java لم تكن معروفة من قبل.
- 2أصبحت Lightwell Clearinghouse متاحة الآن للاستخدام العام؛ ويمكن لعملاء المؤسسات تقديم تبعيات محددة لمراجعتها وإصلاحها بأولوية.
- 3لم تُنشر أي مكتبات متأثرة أو معرّفات CVE أو تصنيفات خطورة أو إطار زمني، لذا لا يمكن التحقق من العدد بشكل مستقل.
- 4يفيد Phoronix بأن نسخة من البيان خاضعة لحظر النشر ذكرت 300+ ثغرة قبل أن يرتفع الرقم إلى 400+.
- 5تعود إصلاحات المنبع إلى المشاريع مفتوحة المصدر وفق الإفصاح المسؤول؛ أما المؤسسات من خارج البرنامج فتعتمد على الإصدارات العامة لمشاريع المنبع.
الخبر كاملًا
أعلنت IBM وRed Hat في 6 أكتوبر 2026 أن مبادرتهما Lightwell اكتشفت وأصلحت أكثر من 400 ثغرة أمنية في مكتبات Java شائعة لم تكن معروفة من قبل. وفي الإعلان نفسه، قالت الشركتان إن Lightwell Clearinghouse أصبحت متاحة الآن للاستخدام العام. وهي خدمة يمكن من خلالها لعملاء المؤسسات تقديم تبعيات مفتوحة المصدر بعينها وطلب مراجعتها وإصلاحها بأولوية.
وفقًا للبيان الصحفي، تجمع Lightwell بين مهندسين من الشركتين وعلاقات Red Hat بمجتمعات المصادر المفتوحة من جهة، وبين سير عمل هندسية بمساعدة الذكاء الاصطناعي والبنية التحتية للبناء وسلسلة التوريد لدى Red Hat من جهة أخرى. وتقول الشركتان إنها تنتج إصلاحات مصممة للإصدارات المحددة من التبعيات التي يشغّلها العملاء بالفعل في بيئة الإنتاج، وتنقلها عكسيًا إلى تلك الإصدارات، بحيث يمكن للفرق تطبيق التصحيح دون الحاجة إلى الترقية أولًا. وتُسلَّم التصحيحات عبر مستودعات مؤمَّنة يُفترض أن تندمج في أدوات الفحص وخطوط المعالجة وعمليات الاختبار القائمة. ويصف Phoronix مبادرة Lightwell بأنها جهد من Red Hat يخص سلسلة التوريد ويعتمد على وكلاء ذكاء اصطناعي متخصصين.
أما ما يغيب عن الإعلان فهو التفاصيل اللازمة للتحقق من الرقم. ويشير Help Net Security إلى أن الشركتين لم تسمّيا المكتبات المتأثرة، ولم تقدّما أرقام CVE ولا تصنيفات خطورة ولا إطارًا زمنيًا للاكتشافات. كذلك يقول Phoronix إن التفاصيل حول الثغرات الفردية شحيحة، ويفيد بأن نسخة من البيان خاضعة لحظر النشر أُرسلت قبل أيام تحدثت عن 300+ ثغرة قبل أن يُرفع الرقم إلى 400+. ويتنقّل البيان نفسه بين وصف الاكتشافات بأنها ثغرات وبأنها أخطاء برمجية، ولا يذكر عدد الخطيرة منها.
وبحسب البيان، تُقدَّم الإصلاحات التي تنطبق على مشاريع المنبع إلى تلك المشاريع وفق قواعد الإفصاح المسؤول، بينما يحتفظ المشاركون في Clearinghouse بحماية حظر النشر. ويوضح Help Net Security ما يعنيه ذلك لجميع الآخرين: فالمؤسسات التي تستخدم المكتبات المتأثرة لكنها ليست ضمن البرنامج لن تتلقى الإصلاحات إلا عبر الإصدارات العامة لمشاريع المنبع، حين يسمح الإفصاح بذلك.
وتضع الشركتان هذا العمل في إطار الهجمات التي ينفذها الذكاء الاصطناعي، إذ تقولان إن وكلاء الذكاء الاصطناعي المستقلين يمكنهم ربط عدة نقاط ضعف بسيطة في سلسلة واحدة لتشكيل هجوم أخطر، لذا فإن العثور على الثغرات لا يكفي من دون إصلاحات قابلة للنشر. وقال Gunnar Hellekson، نائب الرئيس والمدير العام لـ Lightwell في Red Hat، إن العثور على الأخطاء ليس سوى جزء من المهمة. وأضاف أن سرعة اكتشاف الـ 400+ ثغرة تُظهر مدى السرعة التي يمكن أن تتحرك بها Lightwell.
لماذا يهم
تُعد مكتبات Java لبنات بناء في كثير من تطبيقات الأعمال، لذا فإن 400+ ثغرة جديدة ستكون أمرًا مهمًا إن تأكدت. لكن الرقم في الوقت الحالي ادعاء من الشركة المورّدة: فمن دون أسماء المكتبات أو معرّفات CVE أو بيانات الخطورة، لا تستطيع فرق الأمن معرفة ما إذا كانت برمجياتها متأثرة أو مدى إلحاح الإصلاحات، ولا يستطيع الباحثون من الخارج التحقق من العدد. ويصف الإعلان أيضًا نموذجًا بمسارين، يحصل فيه عملاء Clearinghouse على تصحيحات منقولة عكسيًا خاصة بكل إصدار وعلى حماية حظر النشر، بينما يتلقى الآخرون الإصلاحات عبر مشاريع المنبع وفق الجدول الزمني للإفصاح. وستكون سجلات CVE وإصدارات مشاريع المنبع أول وسيلة لاختبار هذا الادعاء.
التسلسل الزمني
· نُشر
الموضوعات#IBM#Red Hat#Lightwell#Java#المصادر المفتوحة#ثغرة أمنية
المصادر
يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.
- 1IBM Newsroom · مصدر أوليIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · تقرير إخباريIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · تقرير إخباريJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



