IBM a Red Hat uvádějí, že Lightwell opravil 400+ neznámých chyb v knihovnách Java, ale neposkytují žádné podrobnosti
Firmy také uvedly Lightwell Clearinghouse do obecné dostupnosti. Dotčené knihovny, identifikátory CVE ani závažnost chyb nebyly zveřejněny, takže číslo zatím nelze nezávisle ověřit.

Klíčové body
- 1IBM a Red Hat tvrdí, že Lightwell opravil přes 400 zranitelností v knihovnách Java, které dříve nebyly známy.
- 2Lightwell Clearinghouse je nyní obecně dostupný; podnikoví zákazníci mohou předávat konkrétní závislosti k přednostní kontrole a opravám.
- 3Nebyly zveřejněny dotčené knihovny, identifikátory CVE, hodnocení závažnosti ani časové období, takže počet nelze nezávisle ověřit.
- 4Phoronix uvádí, že verze tiskové zprávy pod embargem zmiňovala 300+ zranitelností, než se číslo zvýšilo na 400+.
- 5Upstreamové opravy se vracejí do open source projektů podle pravidel odpovědného zveřejňování; organizace mimo program jsou odkázány na veřejná upstreamová vydání.
Celá zpráva
IBM a Red Hat 6. října 2026 oznámily, že jejich iniciativa Lightwell objevila a opravila více než 400 dříve neznámých zranitelností v populárních knihovnách Java. Ve stejném oznámení obě firmy uvedly, že Lightwell Clearinghouse je nyní obecně dostupný. Jde o službu, jejímž prostřednictvím mohou podnikoví zákazníci předávat konkrétní open source závislosti a žádat o jejich přednostní kontrolu a opravu.
Podle tiskové zprávy Lightwell spojuje inženýry obou firem a vazby společnosti Red Hat na open source komunity s pracovními postupy vývoje s podporou AI a s infrastrukturou společnosti Red Hat pro sestavování a dodavatelský řetězec. Firmy uvádějí, že Lightwell vytváří opravy přizpůsobené přesným verzím závislostí, které zákazníci již provozují v produkci, a zpětně je portuje (backport), takže týmy mohou nasadit záplatu bez předchozího upgradu. Záplaty se dodávají prostřednictvím zabezpečených repozitářů, které mají zapadnout do stávajících skenerů, pipeline a testovacích procesů. Phoronix popisuje Lightwell jako iniciativu společnosti Red Hat zaměřenou na dodavatelský řetězec, která se opírá o specializované agenty AI.
Oznámení vynechává podrobnosti potřebné k ověření tohoto čísla. Help Net Security upozorňuje, že firmy nejmenovaly dotčené knihovny a neuvedly žádná čísla CVE, žádná hodnocení závažnosti ani časové období nálezů. Také Phoronix píše, že podrobností o jednotlivých zranitelnostech je málo, a uvádí, že verze tiskové zprávy pod embargem rozeslaná o několik dní dříve hovořila o 300+ zranitelnostech, než bylo číslo zvýšeno na 400+. Samotná tisková zpráva označuje nálezy střídavě jako zranitelnosti a jako chyby (bugy) a neuvádí, kolik z nich bylo závažných.
Podle tiskové zprávy se opravy, které se týkají upstreamových projektů, vracejí těmto projektům podle pravidel odpovědného zveřejňování, zatímco účastníci Clearinghouse si ponechávají ochranu embarga. Help Net Security vysvětluje, co to znamená pro všechny ostatní: organizace, které dotčené knihovny používají, ale nejsou zapojeny do programu, dostanou opravy pouze prostřednictvím veřejných upstreamových vydání, jakmile to zveřejnění dovolí.
Firmy rámují tuto práci kolem útoků prováděných umělou inteligencí a tvrdí, že autonomní agenti AI mohou spojit několik drobných slabin do závažnějšího útoku, takže samotné nalézání chyb nestačí bez oprav, které lze nasadit. Gunnar Hellekson, viceprezident a generální ředitel Lightwell ve společnosti Red Hat, řekl, že nalezení chyb je jen částí práce. Dodal, že rychlost 400+ nálezů ukazuje, jak rychle se Lightwell dokáže pohybovat.
Proč na tom záleží
Knihovny Java jsou stavebními kameny mnoha podnikových aplikací, takže 400+ nových chyb by bylo významné, pokud se potvrdí. Zatím je toto číslo tvrzením dodavatele: bez názvů knihoven, identifikátorů CVE nebo údajů o závažnosti nemohou bezpečnostní týmy zjistit, zda se to týká jejich vlastního softwaru ani jak naléhavé opravy jsou, a externí výzkumníci nemohou počet ověřit. Oznámení také popisuje dvoukolejný model, v němž zákazníci Clearinghouse dostávají zpětně portované záplaty pro konkrétní verze a ochranu embarga, zatímco ostatní dostávají opravy prostřednictvím upstreamových projektů podle harmonogramu zveřejňování. Záznamy CVE a upstreamová vydání by byly prvním způsobem, jak toto tvrzení prověřit.
Časová osa
· Publikováno
Témata#IBM#Red Hat#Lightwell#Java#Open source#Zranitelnost
Zdroje
Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.
- 1IBM Newsroom · Primární zdrojIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · ZpravodajstvíIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · ZpravodajstvíJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



