IBM और Red Hat का कहना है कि Lightwell ने Java लाइब्रेरी की 400+ अज्ञात खामियाँ ठीक कीं, लेकिन कोई विवरण उजागर नहीं करतीं
कंपनियों ने Lightwell Clearinghouse को भी आम तौर पर उपलब्ध करा दिया है। प्रभावित लाइब्रेरी, CVE पहचानकर्ता और बग की गंभीरता प्रकाशित नहीं की गई है, इसलिए इस आँकड़े की अभी स्वतंत्र रूप से जाँच नहीं की जा सकती।

मुख्य बातें
- 1IBM और Red Hat का दावा है कि Lightwell ने Java लाइब्रेरी की 400 से अधिक ऐसी कमज़ोरियों के पैच तैयार किए हैं जो पहले ज्ञात नहीं थीं।
- 2Lightwell Clearinghouse अब आम तौर पर उपलब्ध है; एंटरप्राइज़ ग्राहक विशेष डिपेंडेंसी को प्राथमिकता वाली समीक्षा और सुधारों के लिए सौंप सकते हैं।
- 3कोई प्रभावित लाइब्रेरी, CVE पहचानकर्ता, गंभीरता रेटिंग या समय-सीमा प्रकाशित नहीं की गई है, इसलिए इस संख्या का स्वतंत्र रूप से सत्यापन नहीं किया जा सकता।
- 4Phoronix की रिपोर्ट है कि विज्ञप्ति के एक एम्बार्गो वाले संस्करण में 300+ कमज़ोरियों का उल्लेख था, इससे पहले कि आँकड़ा बढ़कर 400+ हो गया।
- 5अपस्ट्रीम सुधार ज़िम्मेदार प्रकटीकरण के तहत ओपन सोर्स प्रोजेक्ट को वापस जाते हैं; प्रोग्राम से बाहर के संगठन सार्वजनिक अपस्ट्रीम रिलीज़ पर निर्भर हैं।
पूरी खबर
IBM और Red Hat ने 6 अक्टूबर 2026 को घोषणा की कि उनकी Lightwell पहल ने लोकप्रिय Java लाइब्रेरी में 400 से अधिक ऐसी कमज़ोरियाँ खोजी हैं और उनके पैच तैयार किए हैं जो पहले ज्ञात नहीं थीं। उसी घोषणा में दोनों कंपनियों ने कहा कि Lightwell Clearinghouse अब आम तौर पर उपलब्ध है। यह एक सेवा है जिसके ज़रिए एंटरप्राइज़ ग्राहक विशेष ओपन सोर्स डिपेंडेंसी सौंप सकते हैं और अनुरोध कर सकते हैं कि उनकी समीक्षा की जाए और उन्हें प्राथमिकता के साथ ठीक किया जाए।
प्रेस विज्ञप्ति के अनुसार, Lightwell दोनों कंपनियों के इंजीनियरों और ओपन सोर्स समुदायों के साथ Red Hat के संबंधों को AI-सहायता प्राप्त इंजीनियरिंग वर्कफ़्लो और Red Hat के बिल्ड व सप्लाई चेन इंफ्रास्ट्रक्चर के साथ जोड़ता है। कंपनियों का कहना है कि यह ऐसे सुधार तैयार करता है जो डिपेंडेंसी के ठीक उन्हीं संस्करणों के अनुरूप होते हैं जिन्हें ग्राहक पहले से प्रोडक्शन में चला रहे हैं, और उन्हें बैकपोर्ट करता है, ताकि टीमें पहले अपग्रेड किए बिना पैच लागू कर सकें। पैच सुरक्षित रिपॉज़िटरी के माध्यम से दिए जाते हैं, जिनका उद्देश्य मौजूदा स्कैनर, पाइपलाइन और परीक्षण प्रक्रियाओं में फ़िट होना है। Phoronix, Lightwell को Red Hat का सप्लाई चेन से जुड़ा एक प्रयास बताता है जो विशेष AI एजेंट पर निर्भर करता है।
घोषणा में जो बात छूट गई है, वह इस संख्या की जाँच के लिए ज़रूरी विवरण है। Help Net Security बताता है कि कंपनियों ने प्रभावित लाइब्रेरी के नाम नहीं बताए और न कोई CVE नंबर, न गंभीरता रेटिंग और न इन खोजों की कोई समय-सीमा दी। Phoronix भी कहता है कि अलग-अलग कमज़ोरियों के बारे में विवरण बहुत कम है, और रिपोर्ट करता है कि विज्ञप्ति के एक एम्बार्गो वाले संस्करण में, जो कुछ दिन पहले भेजा गया था, 300+ कमज़ोरियों की बात कही गई थी, इससे पहले कि आँकड़ा बढ़ाकर 400+ किया गया। विज्ञप्ति स्वयं इन खोजों को कभी कमज़ोरियाँ और कभी बग कहती है, और यह नहीं बताती कि उनमें से कितनी गंभीर थीं।
विज्ञप्ति के अनुसार, जो सुधार अपस्ट्रीम प्रोजेक्ट पर लागू होते हैं, उन्हें ज़िम्मेदार प्रकटीकरण के नियमों के तहत उन्हें वापस योगदान किया जाता है, जबकि Clearinghouse प्रतिभागियों को एम्बार्गो सुरक्षा मिलती रहती है। Help Net Security स्पष्ट करता है कि बाकी सभी के लिए इसका क्या अर्थ है: जो संगठन प्रभावित लाइब्रेरी का उपयोग करते हैं लेकिन प्रोग्राम में शामिल नहीं हैं, उन्हें सुधार केवल सार्वजनिक अपस्ट्रीम रिलीज़ के माध्यम से मिलेंगे, जब प्रकटीकरण इसकी अनुमति देगा।
कंपनियाँ इस काम को AI द्वारा किए जाने वाले हमलों के संदर्भ में प्रस्तुत करती हैं, और तर्क देती हैं कि स्वायत्त AI एजेंट कई छोटी कमज़ोरियों को जोड़कर एक अधिक गंभीर हमला कर सकते हैं, इसलिए तैनात किए जा सकने वाले सुधारों के बिना खामियाँ खोजना पर्याप्त नहीं है। Red Hat में Lightwell के उपाध्यक्ष और महाप्रबंधक Gunnar Hellekson ने कहा कि बग खोजना काम का केवल एक हिस्सा है। उन्होंने आगे कहा कि 400+ खोजों की गति दिखाती है कि Lightwell कितनी तेज़ी से आगे बढ़ सकता है।
यह क्यों मायने रखता है
Java लाइब्रेरी कई व्यावसायिक एप्लिकेशन के बुनियादी घटक हैं, इसलिए पुष्टि होने पर 400+ नई खामियाँ महत्वपूर्ण होंगी। फ़िलहाल यह संख्या एक वेंडर का दावा है: लाइब्रेरी के नाम, CVE पहचानकर्ता या गंभीरता के डेटा के बिना सुरक्षा टीमें यह नहीं बता सकतीं कि उनका अपना सॉफ़्टवेयर प्रभावित है या नहीं, या सुधार कितने ज़रूरी हैं, और बाहरी शोधकर्ता इस संख्या की जाँच नहीं कर सकते। घोषणा एक दो-ट्रैक मॉडल का भी वर्णन करती है, जिसमें Clearinghouse ग्राहकों को संस्करण-विशिष्ट बैकपोर्ट किए गए पैच और एम्बार्गो सुरक्षा मिलती है, जबकि अन्य लोगों को सुधार अपस्ट्रीम प्रोजेक्ट के माध्यम से प्रकटीकरण की समय-सारिणी के अनुसार मिलते हैं। CVE रिकॉर्ड और अपस्ट्रीम रिलीज़ इस दावे को परखने का पहला तरीका होंगे।
समयरेखा
· प्रकाशित
विषय#IBM#Red Hat#Lightwell#Java#ओपन सोर्स#कमज़ोरी
स्रोत
यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।
- 1IBM Newsroom · प्राथमिक स्रोतIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · समाचार रिपोर्टIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · समाचार रिपोर्टJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



