原文標題:IBM and Red Hat Remediate More Than 400 Previously Unknown Open Source Vulnerabilities
IBM 與 Red Hat 10 月 6 日共同宣布,Lightwell 安全工程計畫已在廣泛使用的 Java 開源函式庫中發現並修補超過 400 個先前未知的漏洞。兩家公司同時宣布 Lightwell Clearinghouse 正式推出,讓企業客戶能針對特定開源相依套件提出優先審查與修補需求。
這項工作不只是找出問題,還包括替實際部署中的舊版本製作可用修補程式,並把修補內容透過受控套件儲存庫交付。IBM 與 Red Hat 強調,企業往往不能因為上游函式庫出現漏洞就立即全面升級,尤其關鍵業務系統可能依賴長期維護的舊版本。
Lightwell 整合開源維護經驗、AI 輔助工程、軟體供應鏈與建置基礎設施。企業可在既有安全掃描器、套件儲存庫與 CI/CD 流程中取得修補結果,降低導入成本。符合負責任揭露規範的修補也會回饋上游專案。
官方提醒,AI agents 已可能把數個低風險缺陷串連成更嚴重的攻擊路徑,因此「發現漏洞」與「完成可部署修補」必須同時處理。公告未公開全部漏洞識別碼或受影響版本清單,企業仍須依自己的 SBOM 與相依套件清單進行確認。
發生了什麼事
IBM 與 Red Hat 公布 Lightwell 計畫已識別並修補超過 400 個過去未知的開源軟體漏洞,涵蓋企業常用 Java 函式庫;同時讓 Lightwell Clearinghouse 正式供企業提出相依套件優先檢查需求。
為什麼重要
大量開源相依套件構成企業應用基礎;能否在不停止既有系統的情況下回補修補,直接影響供應鏈安全與營運風險。
影響哪些人
Java 應用維護團隊、DevSecOps、企業資安主管、軟體供應鏈治理與依賴長期支援版本的金融及政府系統都應留意。
已確認與未確認
超過 400 個漏洞與 Clearinghouse GA 為 IBM/Red Hat 官方公布;個別 CVE、影響範圍與修補適用性須另查套件公告。