Salt la conținut
ittechwire

Știri tech cu surse clare

  1. Acasă
  2. Software

Software

IBM și Red Hat spun că Lightwell a remediat 400+ defecte necunoscute din biblioteci Java, dar nu dezvăluie detalii

Companiile au făcut, de asemenea, Lightwell Clearinghouse disponibil general. Bibliotecile afectate, identificatorii CVE și gravitatea erorilor nu au fost publicate, astfel că cifra nu poate fi încă verificată independent.

Redacția ittechwire4 min de cititSurse: 3Traducere cu IA · original: English
Clădirea de birouri Red Hat Tower din Raleigh, Carolina de Nord, luminată la amurg
Mark Turner · CC0

Puncte-cheie

  1. 1IBM și Red Hat susțin că Lightwell a corectat peste 400 de vulnerabilități din biblioteci Java care nu erau cunoscute anterior.
  2. 2Lightwell Clearinghouse este acum disponibil general; clienții corporativi pot trimite anumite dependențe pentru analiză și corecții prioritare.
  3. 3Nu au fost publicate bibliotecile afectate, identificatori CVE, evaluări de gravitate sau un interval de timp, așa că numărul nu poate fi verificat independent.
  4. 4Phoronix relatează că o versiune sub embargo a comunicatului menționa 300+ vulnerabilități înainte ca cifra să crească la 400+.
  5. 5Corecțiile upstream ajung înapoi la proiectele open source conform divulgării responsabile; organizațiile din afara programului depind de versiunile publice upstream.

Știrea completă

IBM și Red Hat au anunțat pe 6 octombrie 2026 că inițiativa lor Lightwell a descoperit și a corectat peste 400 de vulnerabilități în biblioteci Java populare, care nu fuseseră cunoscute anterior. În același anunț, cele două companii au declarat că Lightwell Clearinghouse este acum disponibil general. Este un serviciu prin care clienții corporativi pot preda anumite dependențe open source și pot cere ca acestea să fie analizate și remediate cu prioritate.

Potrivit comunicatului de presă, Lightwell combină ingineri de la ambele companii și legăturile Red Hat cu comunitățile open source cu fluxuri de lucru de inginerie asistate de AI și cu infrastructura Red Hat de build și de lanț de aprovizionare. Companiile spun că acesta produce corecții adaptate exact versiunilor de dependențe pe care clienții le rulează deja în producție și le portează înapoi pe aceste versiuni (backport), astfel încât echipele pot aplica un patch fără a face mai întâi un upgrade. Patch-urile sunt livrate prin depozite securizate, menite să se integreze în scanerele, pipeline-urile și procesele de testare existente. Phoronix descrie Lightwell ca pe un efort Red Hat legat de lanțul de aprovizionare, care se bazează pe agenți AI specializați.

Ceea ce lipsește din anunț sunt detaliile necesare pentru a verifica cifra. Help Net Security notează că firmele nu au numit bibliotecile afectate și nu au oferit numere CVE, evaluări de gravitate sau un interval de timp pentru descoperiri. Phoronix spune la rândul său că detaliile despre vulnerabilitățile individuale sunt puține și relatează că o versiune sub embargo a comunicatului, trimisă cu câteva zile mai devreme, vorbea despre 300+ vulnerabilități, înainte ca cifra să fie ridicată la 400+. Comunicatul însuși alternează între a numi descoperirile vulnerabilități și erori și nu spune câte dintre ele au fost grave.

Potrivit comunicatului, corecțiile care se aplică proiectelor upstream le sunt contribuite înapoi conform regulilor de divulgare responsabilă, în timp ce participanții la Clearinghouse își păstrează protecțiile de embargo. Help Net Security explică ce înseamnă acest lucru pentru toți ceilalți: organizațiile care folosesc bibliotecile afectate, dar nu fac parte din program, vor primi corecții doar prin versiunile publice upstream, odată ce divulgarea permite acest lucru.

Companiile încadrează această muncă în contextul atacurilor efectuate de AI, susținând că agenții AI autonomi pot înlănțui mai multe slăbiciuni minore într-un atac mai grav, astfel încât găsirea defectelor nu este suficientă fără corecții care pot fi implementate. Gunnar Hellekson, vicepreședinte și director general al Lightwell la Red Hat, a spus că găsirea erorilor este doar o parte a muncii. El a adăugat că viteza celor 400+ descoperiri arată cât de repede poate avansa Lightwell.

De ce contează

Bibliotecile Java sunt elemente de bază ale multor aplicații de business, așa că 400+ defecte noi ar fi semnificative dacă ar fi confirmate. Deocamdată, cifra este o afirmație a furnizorului: fără numele bibliotecilor, identificatori CVE sau date despre gravitate, echipele de securitate nu pot spune dacă propriul lor software este afectat sau cât de urgente sunt corecțiile, iar cercetătorii externi nu pot verifica numărul. Anunțul descrie și un model pe două căi, în care clienții Clearinghouse primesc patch-uri portate înapoi, specifice versiunii, și protecție prin embargo, în timp ce ceilalți primesc corecții prin proiectele upstream, conform calendarului de divulgare. Înregistrările CVE și versiunile upstream ar fi prima modalitate de a testa afirmația.

Cronologie

  1. · Publicat

Subiecte#IBM#Red Hat#Lightwell#Java#Open source#Vulnerabilitate

Surse

Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.

  1. 1IBM Newsroom · Sursă primarăIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
  2. 2Phoronix · Articol de presăIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
  3. 3Help Net Security · Articol de presăJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com