Hoppa till innehållet
ittechwire

Teknyheter med tydliga källor

  1. Start
  2. Mjukvara

Mjukvara

IBM och Red Hat säger att Lightwell har åtgärdat 400+ okända brister i Java-bibliotek, men lämnar inga detaljer

Företagen gjorde också Lightwell Clearinghouse allmänt tillgängligt. De berörda biblioteken, CVE-identifierarna och buggarnas allvarlighetsgrad har inte publicerats, så siffran kan ännu inte kontrolleras oberoende.

ittechwire-redaktionen3 min läsningKällor: 3AI-översättning · original: English
Kontorsbyggnaden Red Hat Tower i Raleigh, North Carolina, upplyst i skymningen
Mark Turner · CC0

Viktigaste punkterna

  1. 1IBM och Red Hat hävdar att Lightwell har patchat över 400 sårbarheter i Java-bibliotek som inte var kända tidigare.
  2. 2Lightwell Clearinghouse är nu allmänt tillgängligt; företagskunder kan lämna in specifika beroenden för prioriterad granskning och korrigering.
  3. 3Inga berörda bibliotek, CVE-identifierare, allvarlighetsklassningar eller tidsram har publicerats, så antalet kan inte verifieras oberoende.
  4. 4Phoronix rapporterar att en embargobelagd version av pressmeddelandet angav 300+ sårbarheter innan siffran steg till 400+.
  5. 5Upstreamkorrigeringar går tillbaka till open source-projekt enligt ansvarsfullt offentliggörande; organisationer utanför programmet är beroende av offentliga upstreamreleaser.

Hela artikeln

IBM och Red Hat meddelade den 6 oktober 2026 att deras initiativ Lightwell har upptäckt och patchat mer än 400 sårbarheter i populära Java-bibliotek som inte tidigare var kända. I samma tillkännagivande sade de två företagen att Lightwell Clearinghouse nu är allmänt tillgängligt. Det är en tjänst genom vilken företagskunder kan lämna in vissa open source-beroenden och be om att de granskas och åtgärdas med prioritet.

Enligt pressmeddelandet kombinerar Lightwell ingenjörer från båda företagen och Red Hats band till open source-gemenskaper med AI-stödda arbetsflöden för utveckling samt Red Hats infrastruktur för byggen och leveranskedja. Företagen säger att det tar fram korrigeringar anpassade till de exakta versioner av beroenden som kunderna redan kör i produktion och backporterar dem, så att team kan installera en patch utan att först uppgradera. Patcharna levereras via säkrade repositorier som är tänkta att passa in i befintliga skannrar, pipelines och testprocesser. Phoronix beskriver Lightwell som en satsning från Red Hat inom leveranskedjan som bygger på specialiserade AI-agenter.

Det som tillkännagivandet utelämnar är de detaljer som behövs för att kontrollera siffran. Help Net Security noterar att företagen inte namngav de berörda biblioteken och inte angav några CVE-nummer, några allvarlighetsklassningar eller någon tidsram för fynden. Även Phoronix skriver att detaljerna om de enskilda sårbarheterna är få, och rapporterar att en embargobelagd version av pressmeddelandet som skickades ut några dagar tidigare talade om 300+ sårbarheter innan siffran höjdes till 400+. Pressmeddelandet växlar själv mellan att kalla fynden sårbarheter och buggar, och säger inte hur många av dem som var allvarliga.

Enligt pressmeddelandet lämnas korrigeringar som gäller upstreamprojekt tillbaka till dem enligt reglerna för ansvarsfullt offentliggörande, medan deltagarna i Clearinghouse behåller embargoskydd. Help Net Security förklarar vad detta innebär för alla andra: organisationer som använder de berörda biblioteken men inte deltar i programmet får korrigeringar endast via offentliga upstreamreleaser, när offentliggörandet tillåter det.

Företagen ramar in arbetet kring attacker som utförs av AI och hävdar att autonoma AI-agenter kan kedja ihop flera mindre svagheter till en allvarligare attack, så att det inte räcker att hitta brister utan korrigeringar som kan driftsättas. Gunnar Hellekson, vice president och general manager för Lightwell på Red Hat, sade att det bara är en del av jobbet att hitta buggarna. Han tillade att hastigheten i de 400+ fynden visar hur snabbt Lightwell kan röra sig.

Därför är det viktigt

Java-bibliotek är byggstenar i många affärsapplikationer, så 400+ nya brister skulle vara betydande om de bekräftas. Än så länge är siffran ett påstående från leverantören: utan biblioteksnamn, CVE-identifierare eller uppgifter om allvarlighetsgrad kan säkerhetsteam inte avgöra om deras egen programvara påverkas eller hur brådskande korrigeringarna är, och externa forskare kan inte kontrollera antalet. Tillkännagivandet beskriver också en modell med två spår, där Clearinghouse-kunder får versionsspecifika backporterade patchar och embargoskydd, medan andra får korrigeringar via upstreamprojekten enligt tidslinjen för offentliggörandet. CVE-poster och upstreamreleaser skulle vara det första sättet att pröva påståendet.

Tidslinje

  1. · Publicerad

Ämnen#IBM#Red Hat#Lightwell#Java#Öppen källkod#Sårbarhet

Källor

Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.

  1. 1IBM Newsroom · PrimärkällaIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
  2. 2Phoronix · NyhetsrapportIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
  3. 3Help Net Security · NyhetsrapportJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com