
IBM与Red Hat宣布,Lightwell已修复400多个此前未知的、广泛存在于常用Java库中的漏洞,其Lightwell Clearinghouse服务现已面向企业客户全面开放。
此举标志着Lightwell的功能边界从识别软件弱点,正式扩展至修复已在生产系统中运行的开源组件。双方指出,这些漏洞此前并未公开,且横跨企业环境中普遍使用的常见Java库。相关工作包含“向后移植”修复程序,即针对仍在服役的旧版软件而非仅最新版本提供补丁。
对于拥有庞大应用资产的企业而言,替换或升级核心依赖项往往缓慢、昂贵且伴随运营风险。尽管部分漏洞在理论上已知,但在生产系统中落地可行的修复方案常需数月。Lightwell旨在填补这一空白,通过开发特定版本的修复程序并经安全存储库交付,让客户无需更改现有的扫描器、开发流水线或测试程序,即可将补丁集成到既定的软件管理流程中。
聚焦生产环境修复
随着Lightwell Clearinghouse服务的全面上市,企业客户可提交特定的开源软件依赖项,以获得优先审查和修复,包括适用于旧版软件的解决方案。IBM和Red Hat表示,通过Lightwell开发的修复程序将依据负责任披露协议贡献给上游开源项目。这种模式既让原始软件项目受益,又保留了Clearinghouse参与者的保密权益。
应对AI驱动的威胁
IBM和Red Hat将此举措与日益自主的AI代理所驱动的威胁环境变化相联系。他们认为,AI工具能将多个低风险弱点组合成更严重的攻击链,加剧了组织修复关键系统中已知和未知缺陷的压力。
Red Hat Lightwell副总裁兼总经理Gunnar Hellekson表示:“AI代理一夜之间改变了威胁格局,以机器速度利用旧依赖项。它们不关心代码库是否已有十年历史,因为一个小裂缝足以串联起整个攻击。发现漏洞只是战斗的一半,真正的工作是将修复程序直接向后移植到活跃的生产应用中,让客户无需在安全性和正常运行时间之间做选择。”
该倡议处于IBM和Red Hat围绕开源软件和人工智能的更广泛合作伙伴关系之中,旨在结合双方工程团队、AI辅助工作流程及软件供应链基础设施,为生产软件提供经过测试的修复方案,而不仅仅是报告缺陷。对于客户而言,Lightwell能否快速提供充足补丁,以减少生产环境中脆弱依赖项的积压,将是检验其价值的关键。