IBM و Red Hat میگویند Lightwell شمار 400+ نقص ناشناخته در کتابخانههای Java را رفع کرده است، اما هیچ جزئیاتی فاش نمیکنند
این شرکتها همچنین Lightwell Clearinghouse را بهطور عمومی در دسترس قرار دادند. کتابخانههای آسیبدیده، شناسههای CVE و شدت این باگها منتشر نشدهاند، بنابراین این رقم هنوز بهطور مستقل قابل بررسی نیست.

نکات کلیدی
- 1IBM و Red Hat ادعا میکنند Lightwell بیش از 400 آسیبپذیری در کتابخانههای Java را که پیشتر شناختهشده نبودند، وصله کرده است.
- 2Lightwell Clearinghouse اکنون بهطور عمومی در دسترس است؛ مشتریان سازمانی میتوانند وابستگیهای مشخصی را برای بررسی و اصلاح با اولویت ارسال کنند.
- 3هیچ کتابخانهٔ آسیبدیده، شناسهٔ CVE، رتبهبندی شدت یا بازهٔ زمانی منتشر نشده است، بنابراین این شمار بهطور مستقل قابل تأیید نیست.
- 4Phoronix گزارش میدهد که نسخهای تحت تحریم خبری از بیانیه به 300+ آسیبپذیری اشاره کرده بود، پیش از آنکه این رقم به 400+ برسد.
- 5اصلاحات بالادستی طبق افشای مسئولانه به پروژههای متنباز بازمیگردند؛ سازمانهای خارج از برنامه به انتشارهای عمومی بالادستی وابستهاند.
متن کامل خبر
IBM و Red Hat در 6 اکتبر 2026 اعلام کردند که ابتکار Lightwell آنها بیش از 400 آسیبپذیری را در کتابخانههای محبوب Java که پیشتر شناختهشده نبودند، کشف و وصله کرده است. دو شرکت در همان اطلاعیه گفتند که Lightwell Clearinghouse اکنون بهطور عمومی در دسترس است. این سرویسی است که از طریق آن مشتریان سازمانی میتوانند وابستگیهای متنباز مشخصی را تحویل دهند و درخواست کنند که با اولویت بررسی و رفع شوند.
بر اساس بیانیهٔ مطبوعاتی، Lightwell مهندسانی از هر دو شرکت و پیوندهای Red Hat با جوامع متنباز را با گردشکارهای مهندسی با کمک هوش مصنوعی و زیرساخت ساخت و زنجیرهٔ تأمین Red Hat ترکیب میکند. به گفتهٔ این شرکتها، Lightwell اصلاحاتی تولید میکند که دقیقاً برای همان نسخههایی از وابستگیها که مشتریان هماکنون در محیط تولید اجرا میکنند تنظیم شدهاند، و آنها را به نسخههای قدیمیتر منتقل (بکپورت) میکند تا تیمها بتوانند بدون ارتقای قبلی وصله را اعمال کنند. وصلهها از طریق مخازن ایمن تحویل داده میشوند که قرار است با اسکنرها، پایپلاینها و فرایندهای آزمون موجود سازگار شوند. Phoronix، Lightwell را تلاشی از سوی Red Hat در حوزهٔ زنجیرهٔ تأمین توصیف میکند که به عاملهای هوش مصنوعی تخصصی متکی است.
آنچه این اطلاعیه از قلم انداخته، جزئیاتی است که برای بررسی این عدد لازم است. Help Net Security یادآور میشود که این شرکتها نام کتابخانههای آسیبدیده را اعلام نکردند و هیچ شمارهٔ CVE، هیچ رتبهبندی شدت و هیچ بازهٔ زمانی برای این یافتهها ارائه ندادند. Phoronix نیز میگوید جزئیات مربوط به تکتک آسیبپذیریها اندک است، و گزارش میدهد که نسخهای تحت تحریم خبری از این بیانیه که چند روز پیشتر ارسال شده بود، از 300+ آسیبپذیری سخن میگفت، پیش از آنکه این رقم به 400+ افزایش یابد. خود بیانیه این یافتهها را گاه آسیبپذیری و گاه باگ مینامد و نمیگوید چه تعداد از آنها جدی بودهاند.
بر اساس بیانیه، اصلاحاتی که به پروژههای بالادستی مربوط میشوند، طبق قواعد افشای مسئولانه به همان پروژهها بازگردانده میشوند، در حالی که شرکتکنندگان Clearinghouse از حفاظتهای دورهٔ تحریم خبری برخوردار میمانند. Help Net Security توضیح میدهد که این برای دیگران چه معنایی دارد: سازمانهایی که از کتابخانههای آسیبدیده استفاده میکنند اما عضو این برنامه نیستند، اصلاحات را تنها از طریق انتشارهای عمومی بالادستی دریافت خواهند کرد، آن هم زمانی که افشا اجازه دهد.
این شرکتها این کار را در چارچوب حملاتی که توسط هوش مصنوعی انجام میشوند مطرح میکنند و استدلال میکنند که عاملهای هوش مصنوعی خودمختار میتوانند چند ضعف جزئی را به هم زنجیر کنند و به حملهای جدیتر برسند، بنابراین یافتن نقصها بدون اصلاحاتی که قابل استقرار باشند کافی نیست. Gunnar Hellekson، معاون رئیس و مدیر کل Lightwell در Red Hat، گفت که یافتن باگها تنها بخشی از کار است. او افزود که سرعت این 400+ یافته نشان میدهد Lightwell با چه سرعتی میتواند پیش برود.
چرا مهم است
کتابخانههای Java اجزای سازندهٔ بسیاری از برنامههای کاربردی تجاری هستند، بنابراین 400+ نقص جدید در صورت تأیید قابلتوجه خواهد بود. فعلاً این عدد ادعای یک فروشنده است: بدون نام کتابخانهها، شناسههای CVE یا دادههای شدت، تیمهای امنیتی نمیتوانند بفهمند که آیا نرمافزار خودشان تحت تأثیر قرار گرفته یا اصلاحات چقدر فوری هستند، و پژوهشگران بیرونی نمیتوانند این شمار را بررسی کنند. این اطلاعیه همچنین یک مدل دومسیره را توصیف میکند که در آن مشتریان Clearinghouse وصلههای بکپورتشدهٔ مختص هر نسخه و حفاظت دورهٔ تحریم خبری دریافت میکنند، در حالی که دیگران اصلاحات را از طریق پروژههای بالادستی و طبق جدول زمانی افشا دریافت میکنند. سوابق CVE و انتشارهای بالادستی نخستین راه برای آزمودن این ادعا خواهند بود.
گاهشمار
· منتشرشده
موضوعها#IBM#Red Hat#Lightwell#Java#متنباز#آسیبپذیری
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.
- 1IBM Newsroom · منبع دستاولIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · گزارش خبریIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · گزارش خبریJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



