IBM dan Red Hat menyebut Lightwell memperbaiki 400+ celah pustaka Java yang belum diketahui, tetapi tidak mengungkap detail
Kedua perusahaan juga membuat Lightwell Clearinghouse tersedia secara umum. Pustaka yang terdampak, pengidentifikasi CVE, dan tingkat keparahan bug tersebut belum dipublikasikan, sehingga angka itu belum dapat diperiksa secara independen.

Poin penting
- 1IBM dan Red Hat mengklaim Lightwell telah menambal lebih dari 400 kerentanan pustaka Java yang sebelumnya belum diketahui.
- 2Lightwell Clearinghouse kini tersedia secara umum; pelanggan perusahaan dapat mengajukan dependensi tertentu untuk ditinjau dan diperbaiki secara prioritas.
- 3Tidak ada pustaka terdampak, pengidentifikasi CVE, peringkat keparahan, maupun kerangka waktu yang dipublikasikan, sehingga jumlah tersebut tidak dapat diverifikasi secara independen.
- 4Phoronix melaporkan bahwa versi siaran pers dengan embargo menyebut 300+ kerentanan sebelum angkanya naik menjadi 400+.
- 5Perbaikan upstream dikembalikan ke proyek open source sesuai pengungkapan yang bertanggung jawab; organisasi di luar program bergantung pada rilis upstream publik.
Berita selengkapnya
IBM dan Red Hat mengumumkan pada 6 Oktober 2026 bahwa inisiatif Lightwell mereka telah menemukan dan menambal lebih dari 400 kerentanan dalam pustaka Java populer yang sebelumnya belum diketahui. Dalam pengumuman yang sama, kedua perusahaan menyatakan bahwa Lightwell Clearinghouse kini tersedia secara umum. Ini adalah layanan yang memungkinkan pelanggan perusahaan menyerahkan dependensi open source tertentu dan meminta agar dependensi tersebut ditinjau dan diperbaiki secara prioritas.
Menurut siaran pers, Lightwell menggabungkan para insinyur dari kedua perusahaan dan hubungan Red Hat dengan komunitas open source dengan alur kerja rekayasa berbantuan AI serta infrastruktur build dan rantai pasok Red Hat. Kedua perusahaan menyebut Lightwell menghasilkan perbaikan yang disesuaikan dengan versi persis dependensi yang sudah dijalankan pelanggan di lingkungan produksi dan melakukan backport perbaikan tersebut, sehingga tim dapat menerapkan patch tanpa harus melakukan upgrade terlebih dahulu. Patch dikirimkan melalui repositori yang diamankan, yang dimaksudkan agar sesuai dengan pemindai, pipeline, dan proses pengujian yang sudah ada. Phoronix menggambarkan Lightwell sebagai upaya rantai pasok Red Hat yang mengandalkan agen AI khusus.
Yang tidak dicantumkan dalam pengumuman itu adalah detail yang diperlukan untuk memeriksa angka tersebut. Help Net Security mencatat bahwa kedua perusahaan tidak menyebutkan nama pustaka yang terdampak serta tidak memberikan nomor CVE, peringkat keparahan, maupun kerangka waktu temuan tersebut. Phoronix juga menyebut bahwa detail tentang masing-masing kerentanan sangat minim, dan melaporkan bahwa versi siaran pers dengan embargo yang dikirim beberapa hari sebelumnya menyebut 300+ kerentanan sebelum angka itu dinaikkan menjadi 400+. Siaran pers itu sendiri berganti-ganti menyebut temuan tersebut sebagai kerentanan dan bug, serta tidak menyebutkan berapa banyak di antaranya yang serius.
Menurut siaran pers, perbaikan yang berlaku untuk proyek upstream dikontribusikan kembali ke proyek-proyek tersebut sesuai aturan pengungkapan yang bertanggung jawab, sementara peserta Clearinghouse tetap mendapatkan perlindungan embargo. Help Net Security menjelaskan apa artinya hal ini bagi pihak lain: organisasi yang menggunakan pustaka terdampak tetapi tidak ikut dalam program ini hanya akan menerima perbaikan melalui rilis upstream publik, setelah pengungkapan memungkinkan.
Kedua perusahaan membingkai pekerjaan ini seputar serangan yang dilakukan oleh AI, dengan argumen bahwa agen AI otonom dapat merangkai beberapa kelemahan kecil menjadi serangan yang lebih serius, sehingga menemukan celah saja tidak cukup tanpa perbaikan yang dapat diterapkan. Gunnar Hellekson, wakil presiden dan manajer umum Lightwell di Red Hat, mengatakan bahwa menemukan bug hanyalah sebagian dari pekerjaan. Ia menambahkan bahwa kecepatan temuan 400+ tersebut menunjukkan seberapa cepat Lightwell dapat bergerak.
Mengapa ini penting
Pustaka Java adalah komponen dasar banyak aplikasi bisnis, sehingga 400+ celah baru akan signifikan jika terkonfirmasi. Untuk saat ini angka itu adalah klaim vendor: tanpa nama pustaka, pengidentifikasi CVE, atau data keparahan, tim keamanan tidak dapat mengetahui apakah perangkat lunak mereka sendiri terdampak atau seberapa mendesak perbaikannya, dan peneliti luar tidak dapat memeriksa jumlahnya. Pengumuman ini juga menggambarkan model dua jalur: pelanggan Clearinghouse mendapat patch backport khusus versi dan perlindungan embargo, sementara pihak lain menerima perbaikan melalui proyek upstream sesuai jadwal pengungkapan. Catatan CVE dan rilis upstream akan menjadi cara pertama untuk menguji klaim tersebut.
Linimasa
· Diterbitkan
Topik#IBM#Red Hat#Lightwell#Java#Open source#Kerentanan
Sumber
Berita ini bersumber dari rujukan berikut. Bacalah untuk konteks selengkapnya.
- 1IBM Newsroom · Sumber primerIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · Laporan beritaIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · Laporan beritaJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



