Перейти к содержанию
ittechwire

Новости технологий с указанием источников

  1. Главная
  2. Программы

Программы

IBM и Red Hat заявляют, что Lightwell исправил 400+ неизвестных изъянов в Java-библиотеках, но не раскрывают подробностей

Компании также сделали Lightwell Clearinghouse общедоступным. Затронутые библиотеки, идентификаторы CVE и степень серьёзности ошибок не опубликованы, поэтому цифру пока нельзя проверить независимо.

Редакция ittechwire3 мин чтенияИсточники: 3Перевод с помощью ИИ · оригинал: English
Офисное здание Red Hat Tower в Роли, Северная Каролина, освещённое в сумерках
Mark Turner · CC0

Ключевые факты

  1. 1IBM и Red Hat утверждают, что Lightwell исправил более 400 ранее неизвестных уязвимостей в Java-библиотеках.
  2. 2Lightwell Clearinghouse теперь общедоступен; корпоративные клиенты могут передавать определённые зависимости на приоритетную проверку и исправление.
  3. 3Ни затронутые библиотеки, ни идентификаторы CVE, ни оценки серьёзности, ни временные рамки не опубликованы, поэтому число нельзя проверить независимо.
  4. 4Phoronix сообщает, что версия релиза под эмбарго называла 300+ уязвимостей, прежде чем цифра выросла до 400+.
  5. 5Upstream-исправления возвращаются в проекты с открытым исходным кодом по правилам ответственного раскрытия; организации вне программы зависят от публичных upstream-релизов.

Полный текст

IBM и Red Hat объявили 6 октября 2026 года, что их инициатива Lightwell обнаружила и исправила более 400 ранее неизвестных уязвимостей в популярных Java-библиотеках. В том же объявлении две компании сообщили, что Lightwell Clearinghouse теперь общедоступен. Это сервис, через который корпоративные клиенты могут передавать определённые зависимости с открытым исходным кодом и просить, чтобы их проверили и исправили в приоритетном порядке.

Согласно пресс-релизу, Lightwell объединяет инженеров обеих компаний и связи Red Hat с сообществами открытого исходного кода с инженерными процессами с поддержкой ИИ, а также с инфраструктурой сборки и цепочки поставок Red Hat. По словам компаний, он создаёт исправления, адаптированные под точные версии зависимостей, которые клиенты уже используют в продакшене, и переносит их на эти версии (бэкпорт), так что команды могут применить патч без предварительного обновления. Патчи поставляются через защищённые репозитории, которые должны встраиваться в существующие сканеры, конвейеры и процессы тестирования. Phoronix описывает Lightwell как проект Red Hat в области цепочки поставок, опирающийся на специализированных ИИ-агентов.

Чего в объявлении нет, так это подробностей, необходимых для проверки цифры. Help Net Security отмечает, что компании не назвали затронутые библиотеки и не привели ни номеров CVE, ни оценок серьёзности, ни временных рамок находок. Phoronix также пишет, что подробностей об отдельных уязвимостях мало, и сообщает, что версия релиза под эмбарго, разосланная несколькими днями ранее, говорила о 300+ уязвимостях, прежде чем цифра была повышена до 400+. Сам релиз называет находки то уязвимостями, то ошибками и не уточняет, сколько из них были серьёзными.

Согласно релизу, исправления, относящиеся к upstream-проектам, передаются им в соответствии с правилами ответственного раскрытия, а участники Clearinghouse сохраняют защиту эмбарго. Help Net Security поясняет, что это означает для всех остальных: организации, которые используют затронутые библиотеки, но не участвуют в программе, будут получать исправления только через публичные upstream-релизы, когда это позволит раскрытие.

Компании представляют эту работу в контексте атак, осуществляемых ИИ, утверждая, что автономные ИИ-агенты могут связать несколько мелких слабых мест в цепочку и превратить их в более серьёзную атаку, поэтому обнаружения изъянов недостаточно без исправлений, которые можно развернуть. Gunnar Hellekson, вице-президент и генеральный менеджер Lightwell в Red Hat, сказал, что поиск ошибок — лишь часть работы. Он добавил, что скорость 400+ находок показывает, насколько быстро может действовать Lightwell.

Почему это важно

Java-библиотеки — строительные блоки многих бизнес-приложений, поэтому 400+ новых изъянов были бы значимыми, если подтвердятся. Пока это число — заявление вендора: без названий библиотек, идентификаторов CVE или данных о серьёзности команды безопасности не могут понять, затронуто ли их собственное ПО и насколько срочны исправления, а внешние исследователи не могут проверить подсчёт. Объявление также описывает модель с двумя путями, в которой клиенты Clearinghouse получают перенесённые (бэкпорт) патчи под конкретные версии и защиту эмбарго, а остальные получают исправления через upstream-проекты в соответствии с графиком раскрытия. Записи CVE и upstream-релизы стали бы первым способом проверить это заявление.

Хронология

  1. · Опубликовано

Темы#IBM#Red Hat#Lightwell#Java#Открытый исходный код#Уязвимость

Источники

Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.

  1. 1IBM Newsroom · ПервоисточникIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
  2. 2Phoronix · Новостной материалIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
  3. 3Help Net Security · Новостной материалJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com