Μετάβαση στο περιεχόμενο
ittechwire

Ειδήσεις τεχνολογίας με σαφείς πηγές

  1. Αρχική
  2. Λογισμικό

Λογισμικό

Η IBM και η Red Hat λένε ότι το Lightwell διόρθωσε 400+ άγνωστα κενά σε βιβλιοθήκες Java, αλλά δεν αποκαλύπτουν λεπτομέρειες

Οι εταιρείες έκαναν επίσης το Lightwell Clearinghouse γενικά διαθέσιμο. Οι επηρεαζόμενες βιβλιοθήκες, τα αναγνωριστικά CVE και η σοβαρότητα των σφαλμάτων δεν έχουν δημοσιευθεί, οπότε ο αριθμός δεν μπορεί ακόμη να ελεγχθεί ανεξάρτητα.

Σύνταξη ittechwire4 λεπτά ανάγνωσηςΠηγές: 3Μετάφραση με AI · πρωτότυπο: English
Το κτίριο γραφείων Red Hat Tower στο Raleigh της Βόρειας Καρολίνας, φωτισμένο το σούρουπο
Mark Turner · CC0

Βασικά σημεία

  1. 1Η IBM και η Red Hat ισχυρίζονται ότι το Lightwell έχει διορθώσει πάνω από 400 ευπάθειες σε βιβλιοθήκες Java που δεν ήταν γνωστές προηγουμένως.
  2. 2Το Lightwell Clearinghouse είναι πλέον γενικά διαθέσιμο· οι εταιρικοί πελάτες μπορούν να υποβάλλουν συγκεκριμένες εξαρτήσεις για έλεγχο και διορθώσεις κατά προτεραιότητα.
  3. 3Δεν έχουν δημοσιευθεί επηρεαζόμενες βιβλιοθήκες, αναγνωριστικά CVE, βαθμολογίες σοβαρότητας ή χρονικό πλαίσιο, οπότε ο αριθμός δεν μπορεί να επαληθευτεί ανεξάρτητα.
  4. 4Το Phoronix αναφέρει ότι μια εκδοχή του δελτίου υπό εμπάργκο ανέφερε 300+ ευπάθειες προτού ο αριθμός ανέβει σε 400+.
  5. 5Οι upstream διορθώσεις επιστρέφουν στα έργα ανοιχτού κώδικα σύμφωνα με την υπεύθυνη γνωστοποίηση· οι οργανισμοί εκτός του προγράμματος εξαρτώνται από δημόσιες upstream εκδόσεις.

Ολόκληρη η είδηση

Η IBM και η Red Hat ανακοίνωσαν στις 6 Οκτωβρίου 2026 ότι η πρωτοβουλία τους Lightwell εντόπισε και διόρθωσε περισσότερες από 400 ευπάθειες σε δημοφιλείς βιβλιοθήκες Java, οι οποίες δεν ήταν γνωστές προηγουμένως. Στην ίδια ανακοίνωση, οι δύο εταιρείες δήλωσαν ότι το Lightwell Clearinghouse είναι πλέον γενικά διαθέσιμο. Πρόκειται για μια υπηρεσία μέσω της οποίας οι εταιρικοί πελάτες μπορούν να υποβάλλουν συγκεκριμένες εξαρτήσεις ανοιχτού κώδικα και να ζητούν να ελεγχθούν και να διορθωθούν κατά προτεραιότητα.

Σύμφωνα με το δελτίο τύπου, το Lightwell συνδυάζει μηχανικούς και από τις δύο εταιρείες και τους δεσμούς της Red Hat με τις κοινότητες ανοιχτού κώδικα με ροές εργασίας μηχανικής υποβοηθούμενες από AI και με την υποδομή build και εφοδιαστικής αλυσίδας της Red Hat. Οι εταιρείες λένε ότι παράγει διορθώσεις προσαρμοσμένες στις ακριβείς εκδόσεις των εξαρτήσεων που οι πελάτες ήδη εκτελούν σε παραγωγή και τις μεταφέρει σε αυτές τις εκδόσεις (backport), ώστε οι ομάδες να μπορούν να εφαρμόσουν ένα patch χωρίς να κάνουν πρώτα αναβάθμιση. Τα patches παραδίδονται μέσω ασφαλισμένων αποθετηρίων που προορίζονται να ενσωματώνονται σε υπάρχοντες σαρωτές, pipelines και διαδικασίες δοκιμών. Το Phoronix περιγράφει το Lightwell ως μια προσπάθεια της Red Hat για την εφοδιαστική αλυσίδα που βασίζεται σε εξειδικευμένους πράκτορες AI.

Αυτό που λείπει από την ανακοίνωση είναι οι λεπτομέρειες που χρειάζονται για να ελεγχθεί ο αριθμός. Το Help Net Security σημειώνει ότι οι εταιρείες δεν κατονόμασαν τις επηρεαζόμενες βιβλιοθήκες και δεν έδωσαν αριθμούς CVE, βαθμολογίες σοβαρότητας ή χρονικό πλαίσιο για τα ευρήματα. Το Phoronix επίσης αναφέρει ότι οι λεπτομέρειες για τις μεμονωμένες ευπάθειες είναι ελάχιστες και μεταδίδει ότι μια εκδοχή του δελτίου υπό εμπάργκο, που είχε σταλεί μέρες νωρίτερα, έκανε λόγο για 300+ ευπάθειες προτού ο αριθμός αυξηθεί σε 400+. Το ίδιο το δελτίο αποκαλεί τα ευρήματα άλλοτε ευπάθειες και άλλοτε σφάλματα και δεν αναφέρει πόσα από αυτά ήταν σοβαρά.

Σύμφωνα με το δελτίο, οι διορθώσεις που αφορούν upstream έργα επιστρέφονται σε αυτά σύμφωνα με τους κανόνες υπεύθυνης γνωστοποίησης, ενώ οι συμμετέχοντες στο Clearinghouse διατηρούν προστασίες εμπάργκο. Το Help Net Security εξηγεί τι σημαίνει αυτό για όλους τους υπόλοιπους: οι οργανισμοί που χρησιμοποιούν τις επηρεαζόμενες βιβλιοθήκες αλλά δεν συμμετέχουν στο πρόγραμμα θα λαμβάνουν διορθώσεις μόνο μέσω δημόσιων upstream εκδόσεων, όταν το επιτρέψει η γνωστοποίηση.

Οι εταιρείες πλαισιώνουν το έργο γύρω από επιθέσεις που εκτελούνται από AI, υποστηρίζοντας ότι αυτόνομοι πράκτορες AI μπορούν να συνδέσουν αλυσιδωτά αρκετές μικρές αδυναμίες σε μια σοβαρότερη επίθεση, οπότε ο εντοπισμός κενών δεν αρκεί χωρίς διορθώσεις που μπορούν να αναπτυχθούν. Ο Gunnar Hellekson, αντιπρόεδρος και γενικός διευθυντής του Lightwell στη Red Hat, δήλωσε ότι ο εντοπισμός των σφαλμάτων είναι μόνο ένα μέρος της δουλειάς. Πρόσθεσε ότι η ταχύτητα των 400+ ευρημάτων δείχνει πόσο γρήγορα μπορεί να κινηθεί το Lightwell.

Γιατί έχει σημασία

Οι βιβλιοθήκες Java είναι δομικά στοιχεία πολλών επιχειρηματικών εφαρμογών, οπότε 400+ νέα κενά θα ήταν σημαντικά αν επιβεβαιωθούν. Προς το παρόν ο αριθμός είναι ισχυρισμός του προμηθευτή: χωρίς ονόματα βιβλιοθηκών, αναγνωριστικά CVE ή στοιχεία σοβαρότητας, οι ομάδες ασφαλείας δεν μπορούν να διαπιστώσουν αν επηρεάζεται το λογισμικό τους ή πόσο επείγουν οι διορθώσεις, και οι εξωτερικοί ερευνητές δεν μπορούν να ελέγξουν τον αριθμό. Η ανακοίνωση περιγράφει μοντέλο δύο διαδρομών: οι πελάτες του Clearinghouse λαμβάνουν patches ανά έκδοση με backport και προστασία εμπάργκο, οι υπόλοιποι διορθώσεις μέσω των upstream έργων κατά το χρονοδιάγραμμα γνωστοποίησης. Οι εγγραφές CVE και οι upstream εκδόσεις θα ήταν ο πρώτος τρόπος να ελεγχθεί ο ισχυρισμός.

Χρονολόγιο

  1. · Δημοσιεύθηκε

Θέματα#IBM#Red Hat#Lightwell#Java#Ανοιχτός κώδικας#Ευπάθεια

Πηγές

Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.

  1. 1IBM Newsroom · Πρωτογενής πηγήIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
  2. 2Phoronix · ΕιδησεογραφίαIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
  3. 3Help Net Security · ΕιδησεογραφίαJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com