رفتن به محتوا
ittechwire

اخبار فناوری با منابع روشن

  1. خانه
  2. نرم‌افزار

نرم‌افزار

IBM و Red Hat می‌گویند Lightwell شمار 400+ نقص ناشناخته در کتابخانه‌های Java را رفع کرده است، اما هیچ جزئیاتی فاش نمی‌کنند

این شرکت‌ها همچنین Lightwell Clearinghouse را به‌طور عمومی در دسترس قرار دادند. کتابخانه‌های آسیب‌دیده، شناسه‌های CVE و شدت این باگ‌ها منتشر نشده‌اند، بنابراین این رقم هنوز به‌طور مستقل قابل بررسی نیست.

تحریریهٔ ittechwire4 دقیقه مطالعهمنابع: 3ترجمه با هوش مصنوعی · زبان اصلی: English
ساختمان اداری Red Hat Tower در رالی، کارولینای شمالی، که هنگام غروب روشن شده است
Mark Turner · CC0

نکات کلیدی

  1. 1IBM و Red Hat ادعا می‌کنند Lightwell بیش از 400 آسیب‌پذیری در کتابخانه‌های Java را که پیش‌تر شناخته‌شده نبودند، وصله کرده است.
  2. 2Lightwell Clearinghouse اکنون به‌طور عمومی در دسترس است؛ مشتریان سازمانی می‌توانند وابستگی‌های مشخصی را برای بررسی و اصلاح با اولویت ارسال کنند.
  3. 3هیچ کتابخانهٔ آسیب‌دیده، شناسهٔ CVE، رتبه‌بندی شدت یا بازهٔ زمانی منتشر نشده است، بنابراین این شمار به‌طور مستقل قابل تأیید نیست.
  4. 4Phoronix گزارش می‌دهد که نسخه‌ای تحت تحریم خبری از بیانیه به 300+ آسیب‌پذیری اشاره کرده بود، پیش از آنکه این رقم به 400+ برسد.
  5. 5اصلاحات بالادستی طبق افشای مسئولانه به پروژه‌های متن‌باز بازمی‌گردند؛ سازمان‌های خارج از برنامه به انتشارهای عمومی بالادستی وابسته‌اند.

متن کامل خبر

IBM و Red Hat در 6 اکتبر 2026 اعلام کردند که ابتکار Lightwell آن‌ها بیش از 400 آسیب‌پذیری را در کتابخانه‌های محبوب Java که پیش‌تر شناخته‌شده نبودند، کشف و وصله کرده است. دو شرکت در همان اطلاعیه گفتند که Lightwell Clearinghouse اکنون به‌طور عمومی در دسترس است. این سرویسی است که از طریق آن مشتریان سازمانی می‌توانند وابستگی‌های متن‌باز مشخصی را تحویل دهند و درخواست کنند که با اولویت بررسی و رفع شوند.

بر اساس بیانیهٔ مطبوعاتی، Lightwell مهندسانی از هر دو شرکت و پیوندهای Red Hat با جوامع متن‌باز را با گردش‌کارهای مهندسی با کمک هوش مصنوعی و زیرساخت ساخت و زنجیرهٔ تأمین Red Hat ترکیب می‌کند. به گفتهٔ این شرکت‌ها، Lightwell اصلاحاتی تولید می‌کند که دقیقاً برای همان نسخه‌هایی از وابستگی‌ها که مشتریان هم‌اکنون در محیط تولید اجرا می‌کنند تنظیم شده‌اند، و آن‌ها را به نسخه‌های قدیمی‌تر منتقل (بک‌پورت) می‌کند تا تیم‌ها بتوانند بدون ارتقای قبلی وصله را اعمال کنند. وصله‌ها از طریق مخازن ایمن تحویل داده می‌شوند که قرار است با اسکنرها، پایپ‌لاین‌ها و فرایندهای آزمون موجود سازگار شوند. Phoronix، Lightwell را تلاشی از سوی Red Hat در حوزهٔ زنجیرهٔ تأمین توصیف می‌کند که به عامل‌های هوش مصنوعی تخصصی متکی است.

آنچه این اطلاعیه از قلم انداخته، جزئیاتی است که برای بررسی این عدد لازم است. Help Net Security یادآور می‌شود که این شرکت‌ها نام کتابخانه‌های آسیب‌دیده را اعلام نکردند و هیچ شمارهٔ CVE، هیچ رتبه‌بندی شدت و هیچ بازهٔ زمانی برای این یافته‌ها ارائه ندادند. Phoronix نیز می‌گوید جزئیات مربوط به تک‌تک آسیب‌پذیری‌ها اندک است، و گزارش می‌دهد که نسخه‌ای تحت تحریم خبری از این بیانیه که چند روز پیش‌تر ارسال شده بود، از 300+ آسیب‌پذیری سخن می‌گفت، پیش از آنکه این رقم به 400+ افزایش یابد. خود بیانیه این یافته‌ها را گاه آسیب‌پذیری و گاه باگ می‌نامد و نمی‌گوید چه تعداد از آن‌ها جدی بوده‌اند.

بر اساس بیانیه، اصلاحاتی که به پروژه‌های بالادستی مربوط می‌شوند، طبق قواعد افشای مسئولانه به همان پروژه‌ها بازگردانده می‌شوند، در حالی که شرکت‌کنندگان Clearinghouse از حفاظت‌های دورهٔ تحریم خبری برخوردار می‌مانند. Help Net Security توضیح می‌دهد که این برای دیگران چه معنایی دارد: سازمان‌هایی که از کتابخانه‌های آسیب‌دیده استفاده می‌کنند اما عضو این برنامه نیستند، اصلاحات را تنها از طریق انتشارهای عمومی بالادستی دریافت خواهند کرد، آن هم زمانی که افشا اجازه دهد.

این شرکت‌ها این کار را در چارچوب حملاتی که توسط هوش مصنوعی انجام می‌شوند مطرح می‌کنند و استدلال می‌کنند که عامل‌های هوش مصنوعی خودمختار می‌توانند چند ضعف جزئی را به هم زنجیر کنند و به حمله‌ای جدی‌تر برسند، بنابراین یافتن نقص‌ها بدون اصلاحاتی که قابل استقرار باشند کافی نیست. Gunnar Hellekson، معاون رئیس و مدیر کل Lightwell در Red Hat، گفت که یافتن باگ‌ها تنها بخشی از کار است. او افزود که سرعت این 400+ یافته نشان می‌دهد Lightwell با چه سرعتی می‌تواند پیش برود.

چرا مهم است

کتابخانه‌های Java اجزای سازندهٔ بسیاری از برنامه‌های کاربردی تجاری هستند، بنابراین 400+ نقص جدید در صورت تأیید قابل‌توجه خواهد بود. فعلاً این عدد ادعای یک فروشنده است: بدون نام کتابخانه‌ها، شناسه‌های CVE یا داده‌های شدت، تیم‌های امنیتی نمی‌توانند بفهمند که آیا نرم‌افزار خودشان تحت تأثیر قرار گرفته یا اصلاحات چقدر فوری هستند، و پژوهشگران بیرونی نمی‌توانند این شمار را بررسی کنند. این اطلاعیه همچنین یک مدل دومسیره را توصیف می‌کند که در آن مشتریان Clearinghouse وصله‌های بک‌پورت‌شدهٔ مختص هر نسخه و حفاظت دورهٔ تحریم خبری دریافت می‌کنند، در حالی که دیگران اصلاحات را از طریق پروژه‌های بالادستی و طبق جدول زمانی افشا دریافت می‌کنند. سوابق CVE و انتشارهای بالادستی نخستین راه برای آزمودن این ادعا خواهند بود.

گاه‌شمار

  1. · منتشرشده

موضوع‌ها#IBM#Red Hat#Lightwell#Java#متن‌باز#آسیب‌پذیری

منابع

این خبر بر منابع زیر استوار است. برای بافت کامل، آن‌ها را بخوانید.

  1. 1IBM Newsroom · منبع دست‌اولIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
  2. 2Phoronix · گزارش خبریIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
  3. 3Help Net Security · گزارش خبریJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com