
Lightwell von IBM und Red Hat behebt über 400 bisher unbekannte Java-Sicherheitslücken
Vier Monate nach seiner Einführung hat „Lightwell“ von IBM und Red Hat mehr als 400 bisher unbekannte Sicherheitslücken in Open-Source-Java-Bibliotheken behoben.
Eine Übersetzung von 🇬🇧 Linuxiac.com
Die „Lightwell“ genannte Initiative von IBM und Red Hat hat ihren ersten wichtigen Meilenstein im Bereich Sicherheit erreicht: Die Unternehmen gaben bekannt, dass sie mehr als 400 bisher unbekannte Sicherheitslücken in weit verbreiteten Java-Bibliotheken identifiziert und behoben haben.
Die Ankündigung erfolgt etwas mehr als vier Monate, nachdem IBM und Red Hat „Lightwell“ als eine mit 5 Milliarden US-Dollar dotierte Initiative zur Stärkung der Sicherheit von Open-Source-Software-Lieferketten vorgestellt hatten. Bei seinem Start zielte das Projekt darauf ab, Schwachstellenanalyse, Patch-Entwicklung, Tests und koordinierte Offenlegung in einem Umfang zu bündeln, der auf große Unternehmensumgebungen ausgerichtet ist.
Laut IBM und Red Hat hat Lightwell nun mehr als 400 bisher unbekannte Fehler in produktionsreifer Software aufgedeckt, behoben und Korrekturen zurückportiert, wobei in der jüngsten Ankündigung insbesondere weit verbreitete Java-Bibliotheken hervorgehoben wurden.
Rückportierungen ist ebenfalls ein wichtiger Bestandteil der Bemühungen. Anstatt von Unternehmen zu verlangen, für eine Sicherheitskorrektur sofort auf eine neuere Softwareversion umzusteigen, passt Lightwell Patches für ältere Versionen an, die noch in der Produktion im Einsatz sind.
Die Unternehmen argumentieren, dass dies zunehmend an Bedeutung gewinnt, da autonome KI-Agenten mehrere kleinere Schwachstellen zu einem schwerwiegenderen Angriff kombinieren können. In einem solchen Umfeld reicht es nicht aus, anfällige Software lediglich zu erkennen, wenn Unternehmen nicht in der Lage sind, schnell einen kompatiblen Patch zu beschaffen und zu implementieren.
Neben dem Meilenstein von über 400 behobenen Schwachstellen haben IBM und Red Hat auch die allgemeine Verfügbarkeit von „Lightwell Clearinghouse“ angekündigt.
Der Dienst bietet Unternehmenskunden eine direkte Möglichkeit, bestimmte Open-Source-Abhängigkeiten oder Schwachstellen zur vorrangigen Überprüfung und Behebung einzureichen. Ingenieure von IBM und Red Hat können das Problem dann einstufen, einen Patch entwickeln und diesen bei Bedarf auf ältere, noch im Einsatz befindliche Versionen zurückportieren.
Auch die Open-Source-Komponente der Initiative bleibt Teil des Modells. IBM und Red Hat geben an, dass geeignete, über Lightwell entwickelte Korrekturen im Rahmen verantwortungsvoller Offenlegungsverfahren an die entsprechenden Upstream-Projekte zurückgegeben werden, sodass das gesamte Ökosystem davon profitiert, während Embargo-Schutzmaßnahmen bei Bedarf gewahrt bleiben.
Als Lightwell im Mai angekündigt wurde, beschrieb IBM das Projekt als eine Sicherheitskoordinationsschicht, die Unternehmen, die auf Open-Source-Software angewiesen sind, mit den Communities verbindet, die diese Software pflegen. Die Initiative umfasst Technologien, die weit über Java hinausgehen, darunter Linux, Kubernetes, Kafka, Ansible, Terraform, Cassandra, Sprach-Toolchains, KI-Frameworks und andere weit verbreitete Open-Source-Komponenten.
Weitere Informationen finden Sie in den Ankündigungen von Red Hat oderr IBM.
Spendieren Sie Bobby einen ☕ Ko-fi
Ein Service von s3n🧩net

















Comments