IBM اور Red Hat کا کہنا ہے کہ Lightwell نے Java لائبریریوں کی 400+ نامعلوم خامیاں درست کیں، لیکن وہ کوئی تفصیل ظاہر نہیں کرتیں
کمپنیوں نے Lightwell Clearinghouse کو بھی عام طور پر دستیاب کر دیا ہے۔ متاثرہ لائبریریاں، CVE شناخت کنندگان اور بگز کی شدت شائع نہیں کی گئی، اس لیے اس عدد کی ابھی آزادانہ طور پر جانچ نہیں ہو سکتی۔

اہم نکات
- 1IBM اور Red Hat کا دعویٰ ہے کہ Lightwell نے Java لائبریریوں کی 400 سے زیادہ ایسی کمزوریوں کے پیچ تیار کیے ہیں جو پہلے معلوم نہیں تھیں۔
- 2Lightwell Clearinghouse اب عام طور پر دستیاب ہے؛ انٹرپرائز صارفین مخصوص ڈیپنڈنسیز کو ترجیحی جائزے اور اصلاحات کے لیے جمع کرا سکتے ہیں۔
- 3کوئی متاثرہ لائبریری، CVE شناخت کنندہ، شدت کی درجہ بندی یا وقت کا دورانیہ شائع نہیں کیا گیا، اس لیے اس تعداد کی آزادانہ تصدیق نہیں ہو سکتی۔
- 4Phoronix رپورٹ کرتا ہے کہ ریلیز کے ایک امبارگو والے ورژن میں 300+ کمزوریوں کا حوالہ دیا گیا تھا، اس سے پہلے کہ یہ عدد بڑھ کر 400+ ہو گیا۔
- 5اپ اسٹریم اصلاحات ذمہ دارانہ انکشاف کے تحت اوپن سورس پراجیکٹس کو واپس جاتی ہیں؛ پروگرام سے باہر کے ادارے عوامی اپ اسٹریم ریلیزز پر انحصار کرتے ہیں۔
مکمل خبر
IBM اور Red Hat نے 6 اکتوبر 2026 کو اعلان کیا کہ ان کے Lightwell اقدام نے مقبول Java لائبریریوں میں 400 سے زیادہ ایسی کمزوریاں دریافت کر کے ان کے پیچ تیار کیے ہیں جو پہلے معلوم نہیں تھیں۔ اسی اعلان میں دونوں کمپنیوں نے کہا کہ Lightwell Clearinghouse اب عام طور پر دستیاب ہے۔ یہ ایک سروس ہے جس کے ذریعے انٹرپرائز صارفین مخصوص اوپن سورس ڈیپنڈنسیز جمع کرا سکتے ہیں اور درخواست کر سکتے ہیں کہ ان کا جائزہ لیا جائے اور انہیں ترجیحی بنیاد پر درست کیا جائے۔
پریس ریلیز کے مطابق Lightwell دونوں کمپنیوں کے انجینئرز اور اوپن سورس کمیونٹیز کے ساتھ Red Hat کے روابط کو AI کی مدد سے چلنے والے انجینئرنگ ورک فلوز اور Red Hat کے بلڈ اور سپلائی چین انفراسٹرکچر کے ساتھ یکجا کرتا ہے۔ کمپنیوں کا کہنا ہے کہ یہ ایسی اصلاحات تیار کرتا ہے جو ڈیپنڈنسیز کے انہی ورژنز کے مطابق بنائی جاتی ہیں جو صارفین پہلے سے پروڈکشن میں چلا رہے ہیں، اور انہیں بیک پورٹ کرتا ہے، تاکہ ٹیمیں پہلے اپ گریڈ کیے بغیر پیچ لگا سکیں۔ پیچ محفوظ ریپوزیٹریز کے ذریعے فراہم کیے جاتے ہیں جن کا مقصد موجودہ اسکینرز، پائپ لائنز اور ٹیسٹنگ کے عمل میں سما جانا ہے۔ Phoronix، Lightwell کو Red Hat کی سپلائی چین سے متعلق ایک کوشش قرار دیتا ہے جو مخصوص AI ایجنٹس پر انحصار کرتی ہے۔
اعلان میں جو چیز شامل نہیں وہ تفصیل ہے جو اس عدد کی جانچ کے لیے درکار ہے۔ Help Net Security نشاندہی کرتا ہے کہ کمپنیوں نے متاثرہ لائبریریوں کے نام نہیں بتائے اور نہ کوئی CVE نمبر، نہ شدت کی درجہ بندی اور نہ ان دریافتوں کا کوئی وقت کا دورانیہ بتایا۔ Phoronix بھی کہتا ہے کہ انفرادی کمزوریوں کے بارے میں تفصیلات بہت کم ہیں، اور رپورٹ کرتا ہے کہ ریلیز کے ایک امبارگو والے ورژن میں، جو کچھ دن پہلے بھیجا گیا تھا، 300+ کمزوریوں کا ذکر تھا، اس سے پہلے کہ یہ عدد بڑھا کر 400+ کیا گیا۔ ریلیز خود ان دریافتوں کو کبھی کمزوریاں اور کبھی بگز کہتی ہے، اور یہ نہیں بتاتی کہ ان میں سے کتنی سنگین تھیں۔
ریلیز کے مطابق، جو اصلاحات اپ اسٹریم پراجیکٹس پر لاگو ہوتی ہیں وہ ذمہ دارانہ انکشاف کے اصولوں کے تحت انہیں واپس دی جاتی ہیں، جبکہ Clearinghouse کے شرکاء کو امبارگو کا تحفظ حاصل رہتا ہے۔ Help Net Security واضح کرتا ہے کہ باقی سب کے لیے اس کا کیا مطلب ہے: جو ادارے متاثرہ لائبریریاں استعمال کرتے ہیں لیکن پروگرام میں شامل نہیں، انہیں اصلاحات صرف عوامی اپ اسٹریم ریلیزز کے ذریعے ملیں گی، جب انکشاف اس کی اجازت دے۔
کمپنیاں اس کام کو AI کے ذریعے کیے جانے والے حملوں کے تناظر میں پیش کرتی ہیں، اور دلیل دیتی ہیں کہ خودمختار AI ایجنٹس کئی معمولی کمزوریوں کو جوڑ کر زیادہ سنگین حملہ بنا سکتے ہیں، اس لیے قابلِ نفاذ اصلاحات کے بغیر خامیاں تلاش کرنا کافی نہیں۔ Red Hat میں Lightwell کے نائب صدر اور جنرل مینیجر Gunnar Hellekson نے کہا کہ بگز تلاش کرنا کام کا صرف ایک حصہ ہے۔ انہوں نے مزید کہا کہ 400+ دریافتوں کی رفتار ظاہر کرتی ہے کہ Lightwell کتنی تیزی سے آگے بڑھ سکتا ہے۔
یہ کیوں اہم ہے
Java لائبریریاں بہت سی کاروباری ایپلیکیشنز کے بنیادی اجزاء ہیں، اس لیے اگر تصدیق ہو جائے تو 400+ نئی خامیاں اہم ہوں گی۔ فی الحال یہ عدد ایک وینڈر کا دعویٰ ہے: لائبریریوں کے ناموں، CVE شناخت کنندگان یا شدت کے ڈیٹا کے بغیر سیکیورٹی ٹیمیں یہ نہیں جان سکتیں کہ آیا ان کا اپنا سافٹ ویئر متاثر ہے یا اصلاحات کتنی فوری ہیں، اور بیرونی محققین اس تعداد کی جانچ نہیں کر سکتے۔ اعلان ایک دو راستوں والے ماڈل کو بھی بیان کرتا ہے، جس میں Clearinghouse کے صارفین کو ورژن کے لحاظ سے مخصوص بیک پورٹ کیے گئے پیچ اور امبارگو کا تحفظ ملتا ہے، جبکہ دوسروں کو اصلاحات اپ اسٹریم پراجیکٹس کے ذریعے انکشاف کے ٹائم لائن کے مطابق ملتی ہیں۔ CVE ریکارڈز اور اپ اسٹریم ریلیزز اس دعوے کو پرکھنے کا پہلا ذریعہ ہوں گے۔
ٹائم لائن
· شائع شدہ
موضوعات#IBM#Red Hat#Lightwell#Java#اوپن سورس#کمزوری
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔
- 1IBM Newsroom · بنیادی ماخذIBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilitiesnewsroom.ibm.com
- 2Phoronix · خبری رپورٹIBM & Red Hat Find More Than 400 New Vulnerabilities In Popular Java Codewww.phoronix.com
- 3Help Net Security · خبری رپورٹJava library vulnerabilities: IBM and Red Hat fix 400+ previously unknown flawswww.helpnetsecurity.com



