Een softwareontwikkelaar werkt achter een beeldscherm met broncode.
Nieuws6 oktober · 16:275 min leestijd

IBM en Red Hat verhelpen ruim 400 Java-kwetsbaarheden

IBM en Red Hat zeggen dat Lightwell ruim 400 onbekende kwetsbaarheden in Java-bibliotheken heeft verholpen. De Clearinghouse wordt algemeen beschikbaar, maar de getroffen componenten en toegangseisen blijven onduidelijk.

Lightwell heeft ruim 400 voorheen onbekende kwetsbaarheden in veelgebruikte Java-bibliotheken verholpen, melden IBM en Red Hat, die tegelijk stellen dat de dienst Lightwell Clearinghouse algemeen beschikbaar is.

Wie Java-software beheert, krijgt daarmee een nieuwe route voor software die nog vastzit aan een oudere productieversie: zakelijke klanten kunnen specifieke open-source-afhankelijkheden indienen voor beoordeling met voorrang en herstel. De aankondiging noemt geen prijs, Nederlandse toelatingsvoorwaarden of de lijst met getroffen bibliotheken, zodat teams de 400 genoemde kwetsbaarheden nog niet rechtstreeks aan hun eigen systemen kunnen koppelen.

De 400 kwetsbaarheden blijven naamloos

IBM en Red Hat zeggen dat Lightwell de voorheen onbekende kwetsbaarheden vond, herstelde en patches terugzette naar versies van breed gebruikte Java-software die nog in productie draaien. Ze publiceren geen namen van de bibliotheken, kwetsbaarheids-ID's, ernstscores of versienummers waarop de patches zijn toegepast.

Dat onderscheidt het getal van een patchlijst die een beheerteam vandaag kan installeren. De aankondiging zegt niet of alle 400 kwetsbaarheden verschillende pakketten raken, of welke patches al in publieke versies zijn opgenomen. Ook staat er niet bij dat de fouten al werden misbruikt. De verwijzing naar AI-agenten staat in de uitleg van het risico: volgens de bedrijven kunnen autonome systemen kleinere zwakheden combineren tot een aanval. IBM zegt niet dat AI-agenten deze specifieke 400 fouten vonden of dat de problemen zijn uitgebuit.

Lightwell brengt volgens IBM en Red Hat ontwikkelaars met open-sourcekennis, contacten met projectgemeenschappen, AI-ondersteunde programmeerprocessen en beveiligde bouwsystemen bij elkaar. Het doel is een herstelpatch te maken voor de versie die een klant daadwerkelijk gebruikt, zodat een team niet eerst een volledige upgrade hoeft uit te rollen. Patches gaan via beveiligde pakketbronnen naar bestaande IT-processen. De bedrijven zeggen dat organisaties hun huidige scanners, pakketbronnen, ontwikkelpijplijnen en testprocessen niet hoeven te vervangen. Bruikbare patches moeten ook bij de oorspronkelijke open-sourceprojecten terechtkomen. De bedrijven zeggen dat verantwoord melden en embargo's deelnemers aan het Clearinghouse beschermen.

Een digitaal hangslot boven blauwe printsporen in een beveiligingsillustratie, IBM Newsroom
Een digitaal hangslot boven blauwe printsporen in een beveiligingsillustratie, IBM Newsroom

Network biedt catalogus, Clearinghouse neemt verzoeken aan

In juli werd Lightwell Network als betaald product met een catalogus van ruim 6.500 gepatchte Java- en Python-afhankelijkheden gelanceerd. Red Hat zei dat de digitaal ondertekende pakketten met broncode en softwareonderdelenlijsten (SBOM's) in bestaande pijplijnen konden worden opgenomen.

De Clearinghouse-route doet ander werk. IBM zegt dat zakelijke klanten een concrete open-source-afhankelijkheid kunnen aanmelden om die met voorrang te laten beoordelen en herstellen. Dat biedt een ingang voor software die nog op een oudere versie draait. Het persbericht zegt echter niet dat de 400 gevonden kwetsbaarheden allemaal in de Network-catalogus staan of allemaal via deze aanvraagroute beschikbaar zijn.

Er is ook een verschil in de openbare productinformatie. IBM noemt op 6 oktober de Lightwell Clearinghouse algemeen beschikbaar, maar Red Hat vermeldt Clearinghouse Premier op de productpagina nog als beperkt beschikbaar. De pagina beschrijft Premier als een extra aanbod met onder meer kwetsbaarheidsmeldingen, herstel voor specifieke pakketversies en afhandeling van nieuwe meldingen. De twee bedrijven leggen niet uit of de nieuwe beschikbaarheidsaankondiging dezelfde functies omvat, voor welke landen en sectoren die openstaat of hoe de dienst wordt geprijsd.

Cyber Magazine vat op dezelfde datum de 400-plus Java-kwetsbaarheden en de algemene beschikbaarheid van Clearinghouse samen, maar noemt evenmin de getroffen bibliotheken of kwetsbaarheids-ID's. De extra berichtgeving maakt de ontbrekende details dus niet controleerbaar.

Van investeringsbelofte naar herstelroute

Project Lightwell begon in mei als een toezegging van 5 miljard dollar voor open-sourcebeveiliging, ondersteund door meer dan 20.000 ingenieurs. In juli volgde de commerciële lancering van Network en Clearinghouse Premier. De aankondiging van 6 oktober voegt daar een geteld herstelresultaat en een bredere aanvraagroute aan toe.

De aantallen uit die stappen meten verschillende dingen. De 6.500 uit juli waren gepatchte afhankelijkheden in de catalogus; de 400 van oktober zijn kwetsbaarheden in Java-bibliotheken. IBM en Red Hat leggen niet uit hoeveel van de nieuwe patches inmiddels in Network zijn opgenomen of hoe die zich tot de bestaande catalogus verhouden.

Ook Palo Alto Networks komt met een hoge uitkomst: het eigen Unit 42-onderzoek zegt dat NOVA in twee maanden 14.090 kwetsbaarheden in 3.915 open-sourceprojecten ontdekte. Het zijn onderzoeksresultaten van Palo Alto en ze zijn niet rechtstreeks vergelijkbaar met Lightwells 400. De projecten, meetmethode en vraagstelling verschillen. De twee cijfers laten wel zien waarom het aantal vondsten op zichzelf niet vertelt hoeveel kwetsbaarheden ook zijn verholpen.

De afhankelijkhedenlijst bepaalt wat bruikbaar is

Voor een Nederlands softwareteam begint de praktische waarde bij de naam en versie van de bibliotheek in de eigen applicatie. Met een actuele afhankelijkhedenlijst kan het team nagaan of een aangeboden patch op die versie slaat en die vervolgens in het eigen test- en uitrolproces beoordelen. De release zegt dat Lightwell bestaande pijplijnen kan gebruiken, maar deelt geen lijst waarmee een organisatie de 400 meldingen zelf kan vergelijken.

De ontwikkeling sinds mei loopt van financieringsbelofte naar een catalogus en nu naar een route om eigen componenten ter beoordeling in te sturen. Hoeveel daarvan Nederlandse organisaties daadwerkelijk kunnen gebruiken, hangt nog af van de bibliotheek en versie die zij draaien, de voorwaarden voor toegang en de precieze grens tussen de algemeen beschikbare Clearinghouse en Premier. Die gegevens ontbreken in de openbare aankondiging.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Patchruimte voor bestaande software

Ik denk mee over wat er in je bestaande software zit, ontwerp de aanpak en bouw of automatiseer die van eerste idee tot livegang, op eigen servers waar dat kan. Zo sluiten wijzigingen en patches aan op systemen die al draaien.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

ProductbeschikbaarheidJava-kwetsbaarhedenOpen-source softwarebeveiligingSoftwarepatchingVerantwoord meldenOpen-source security researchOpen-source software vulnerabilitiesPatchbeheer van afhankelijkheden

Gerelateerde artikelen

Palo Alto's AI vindt 14.090 onbekende lekken in open source
Nieuws
5

4 aug 16:50

Palo Alto's AI vindt 14.090 onbekende lekken in open source

Het AI-systeem NOVA van Palo Alto vond in twee maanden 14.090 vrijwel allemaal onbekende kwetsbaarheden in 3.915 open-source projecten. De leverancier verkoopt er meteen virtuele patching bij, en dat vraagt om een kritische blik.

IBM en Red Hat lanceren Lightwell commercieel voor geautomatiseerd open-source-patchen
Nieuws
4 min

8 jul 16:25

IBM en Red Hat lanceren Lightwell commercieel voor geautomatiseerd open-source-patchen

IBM en Red Hat brengen Lightwell als betaald product op de markt: twee aanbiedingen die kwetsbaarheden in open source geautomatiseerd patchen. Wat dat betekent voor je patchbeheer en je leveranciersrisico.

IBM en Red Hat steken 5 miljard dollar in Project Lightwell om open source met AI te patchen
Nieuws
6 min

2 jul 20:11

IBM en Red Hat steken 5 miljard dollar in Project Lightwell om open source met AI te patchen

IBM en Red Hat trekken samen 5 miljard dollar uit voor Project Lightwell, een dienst die open-source-kwetsbaarheden patcht nu AI ze sneller vindt dan onderhouders ze kunnen dichten. Wat dat betekent voor jouw software.

OpenAI breidt Daybreak uit: AI die kwetsbaarheden vindt, valideert en patcht
Nieuws
5 min

22 jun 20:11

OpenAI breidt Daybreak uit: AI die kwetsbaarheden vindt, valideert en patcht

OpenAI rolt nieuwe Daybreak-tools uit: Codex Security en GPT-5.5-Cyber scannen code op lekken en schrijven direct patches. Plus een open-source-initiatief en een partnerprogramma met grote securitybedrijven.

Je maandelijkse patchcadans is dood: een lek wordt nu binnen uren een wapen
Inzicht
6 min

24 jul 17:00

Je maandelijkse patchcadans is dood: een lek wordt nu binnen uren een wapen

Elke tweede dinsdag patchen was een prima plan toen een lek nog jaren bleef liggen. Nu een vers gat binnen uren een wapen is, bepaalt niet je patch-datum maar je reactie-tempo of je nog staat.

AI-jacht op bugs bezorgt securityteams een patchgolf: 1.500 zware CVE's in juni
Nieuws
5 min

4 jul 04:39

AI-jacht op bugs bezorgt securityteams een patchgolf: 1.500 zware CVE's in juni

Onderzoeksbureau Epoch AI telde in juni 2026 zo'n 1.500 hoog- en kritieke kwetsbaarheden van 21 grote organisaties, ruim 3,5 keer het oude maandrecord. AI vindt bugs nu op schaal, en dat verandert hoe securityteams hun patchcapaciteit moeten inrichten.