IBM ו-Red Hat אומרות ש-Lightwell תיקנה 400+ פגמים לא ידועים בספריות Java, אך אינן חושפות פרטים
החברות גם הפכו את Lightwell Clearinghouse לזמין לכלל הלקוחות. הספריות שנפגעו, מזהי ה-CVE וחומרת הבאגים לא פורסמו, ולכן עדיין אי אפשר לבדוק את הנתון באופן עצמאי.

נקודות מרכזיות
- 1IBM ו-Red Hat טוענות ש-Lightwell תיקנה יותר מ-400 פגיעויות בספריות Java שלא היו ידועות קודם לכן.
- 2Lightwell Clearinghouse זמין כעת לכלל הלקוחות; לקוחות ארגוניים יכולים להגיש תלויות מסוימות לבדיקה ולתיקונים בעדיפות.
- 3לא פורסמו ספריות שנפגעו, מזהי CVE, דירוגי חומרה או מסגרת זמן, ולכן אי אפשר לאמת את הספירה באופן עצמאי.
- 4Phoronix מדווחת שגרסה של ההודעה תחת אמברגו ציינה 300+ פגיעויות לפני שהנתון עלה ל-400+.
- 5תיקוני upstream חוזרים לפרויקטי קוד פתוח בהתאם לגילוי אחראי; ארגונים מחוץ לתוכנית תלויים בגרסאות upstream ציבוריות.
הידיעה המלאה
IBM ו-Red Hat הודיעו ב-6 באוקטובר 2026 שיוזמת Lightwell שלהן גילתה ותיקנה יותר מ-400 פגיעויות בספריות Java פופולריות שלא היו ידועות קודם לכן. באותה הודעה אמרו שתי החברות ש-Lightwell Clearinghouse זמין כעת לכלל הלקוחות. זהו שירות שבאמצעותו לקוחות ארגוניים יכולים להגיש תלויות קוד פתוח מסוימות ולבקש שייבדקו ויתוקנו בעדיפות.
לפי ההודעה לעיתונות, Lightwell משלבת מהנדסים משתי החברות ואת הקשרים של Red Hat עם קהילות הקוד הפתוח, יחד עם תהליכי עבודה הנדסיים בסיוע בינה מלאכותית ועם תשתית הבנייה ושרשרת האספקה של Red Hat. לדברי החברות, היא מפיקה תיקונים המותאמים לגרסאות המדויקות של התלויות שהלקוחות כבר מריצים בסביבת הייצור ומעבירה אותם לאחור (backport), כך שצוותים יכולים להחיל תיקון בלי לשדרג קודם. התיקונים מסופקים דרך מאגרים מאובטחים שנועדו להשתלב בסורקים, בצינורות ובתהליכי הבדיקה הקיימים. Phoronix מתארת את Lightwell כמאמץ של Red Hat בתחום שרשרת האספקה הנשען על סוכני בינה מלאכותית ייעודיים.
מה שההודעה משמיטה הוא הפרטים הדרושים כדי לבדוק את המספר. Help Net Security מציינת שהחברות לא ציינו את שמות הספריות שנפגעו ולא מסרו מספרי CVE, דירוגי חומרה או מסגרת זמן לממצאים. גם Phoronix אומרת שהפרטים על הפגיעויות הבודדות מעטים, ומדווחת שגרסה של ההודעה תחת אמברגו, שנשלחה ימים קודם לכן, דיברה על 300+ פגיעויות לפני שהנתון הועלה ל-400+. ההודעה עצמה עוברת בין כינוי הממצאים פגיעויות לבין כינויים באגים, ואינה אומרת כמה מהם היו חמורים.
לפי ההודעה, תיקונים הרלוונטיים לפרויקטים במעלה הזרם (upstream) מוחזרים אליהם בהתאם לכללי גילוי אחראי, בעוד שמשתתפי Clearinghouse שומרים על הגנות אמברגו. Help Net Security מפרטת מה המשמעות עבור כל השאר: ארגונים שמשתמשים בספריות שנפגעו אך אינם חלק מהתוכנית יקבלו תיקונים רק דרך גרסאות upstream ציבוריות, כאשר הגילוי יאפשר זאת.
החברות ממסגרות את העבודה סביב מתקפות המבוצעות על ידי בינה מלאכותית, וטוענות שסוכני בינה מלאכותית אוטונומיים יכולים לשרשר כמה חולשות קלות למתקפה חמורה יותר, ולכן מציאת פגמים אינה מספיקה ללא תיקונים שניתן לפרוס. Gunnar Hellekson, סגן נשיא ומנהל כללי של Lightwell ב-Red Hat, אמר שמציאת הבאגים היא רק חלק מהעבודה. הוא הוסיף שהמהירות של 400+ הממצאים מראה כמה מהר Lightwell יכולה לנוע.
למה זה חשוב
ספריות Java הן אבני בניין של יישומים עסקיים רבים, ולכן 400+ פגמים חדשים יהיו משמעותיים אם יאומתו. לעת עתה המספר הוא טענה של ספק: ללא שמות ספריות, מזהי CVE או נתוני חומרה, צוותי אבטחה אינם יכולים לדעת אם התוכנה שלהם נפגעה או עד כמה התיקונים דחופים, וחוקרים חיצוניים אינם יכולים לבדוק את הספירה. ההודעה מתארת גם מודל דו-מסלולי, שבו לקוחות Clearinghouse מקבלים תיקונים המותאמים לגרסה ומועברים לאחור יחד עם הגנת אמברגו, בעוד שאחרים מקבלים תיקונים דרך פרויקטי upstream לפי לוח הזמנים של הגילוי. רשומות CVE וגרסאות upstream יהיו הדרך הראשונה לבחון את הטענה.
ציר זמן
· פורסם
נושאים#IBM#Red Hat#Lightwell#Java#קוד פתוח#פגיעות
מקורות
ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.
- 1IBM Newsroom · מקור ראשוניIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · דיווח חדשותיIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · דיווח חדשותיJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



