Lightwell heeft ruim 400 voorheen onbekende kwetsbaarheden in veelgebruikte Java-bibliotheken verholpen, melden IBM en Red Hat, die tegelijk stellen dat de dienst Lightwell Clearinghouse algemeen beschikbaar is.
Wie Java-software beheert, krijgt daarmee een nieuwe route voor software die nog vastzit aan een oudere productieversie: zakelijke klanten kunnen specifieke open-source-afhankelijkheden indienen voor beoordeling met voorrang en herstel. De aankondiging noemt geen prijs, Nederlandse toelatingsvoorwaarden of de lijst met getroffen bibliotheken, zodat teams de 400 genoemde kwetsbaarheden nog niet rechtstreeks aan hun eigen systemen kunnen koppelen.
De 400 kwetsbaarheden blijven naamloos
IBM en Red Hat zeggen dat Lightwell de voorheen onbekende kwetsbaarheden vond, herstelde en patches terugzette naar versies van breed gebruikte Java-software die nog in productie draaien. Ze publiceren geen namen van de bibliotheken, kwetsbaarheids-ID's, ernstscores of versienummers waarop de patches zijn toegepast.
Dat onderscheidt het getal van een patchlijst die een beheerteam vandaag kan installeren. De aankondiging zegt niet of alle 400 kwetsbaarheden verschillende pakketten raken, of welke patches al in publieke versies zijn opgenomen. Ook staat er niet bij dat de fouten al werden misbruikt. De verwijzing naar AI-agenten staat in de uitleg van het risico: volgens de bedrijven kunnen autonome systemen kleinere zwakheden combineren tot een aanval. IBM zegt niet dat AI-agenten deze specifieke 400 fouten vonden of dat de problemen zijn uitgebuit.
Lightwell brengt volgens IBM en Red Hat ontwikkelaars met open-sourcekennis, contacten met projectgemeenschappen, AI-ondersteunde programmeerprocessen en beveiligde bouwsystemen bij elkaar. Het doel is een herstelpatch te maken voor de versie die een klant daadwerkelijk gebruikt, zodat een team niet eerst een volledige upgrade hoeft uit te rollen. Patches gaan via beveiligde pakketbronnen naar bestaande IT-processen. De bedrijven zeggen dat organisaties hun huidige scanners, pakketbronnen, ontwikkelpijplijnen en testprocessen niet hoeven te vervangen. Bruikbare patches moeten ook bij de oorspronkelijke open-sourceprojecten terechtkomen. De bedrijven zeggen dat verantwoord melden en embargo's deelnemers aan het Clearinghouse beschermen.

Network biedt catalogus, Clearinghouse neemt verzoeken aan
In juli werd Lightwell Network als betaald product met een catalogus van ruim 6.500 gepatchte Java- en Python-afhankelijkheden gelanceerd. Red Hat zei dat de digitaal ondertekende pakketten met broncode en softwareonderdelenlijsten (SBOM's) in bestaande pijplijnen konden worden opgenomen.
De Clearinghouse-route doet ander werk. IBM zegt dat zakelijke klanten een concrete open-source-afhankelijkheid kunnen aanmelden om die met voorrang te laten beoordelen en herstellen. Dat biedt een ingang voor software die nog op een oudere versie draait. Het persbericht zegt echter niet dat de 400 gevonden kwetsbaarheden allemaal in de Network-catalogus staan of allemaal via deze aanvraagroute beschikbaar zijn.
Er is ook een verschil in de openbare productinformatie. IBM noemt op 6 oktober de Lightwell Clearinghouse algemeen beschikbaar, maar Red Hat vermeldt Clearinghouse Premier op de productpagina nog als beperkt beschikbaar. De pagina beschrijft Premier als een extra aanbod met onder meer kwetsbaarheidsmeldingen, herstel voor specifieke pakketversies en afhandeling van nieuwe meldingen. De twee bedrijven leggen niet uit of de nieuwe beschikbaarheidsaankondiging dezelfde functies omvat, voor welke landen en sectoren die openstaat of hoe de dienst wordt geprijsd.
Cyber Magazine vat op dezelfde datum de 400-plus Java-kwetsbaarheden en de algemene beschikbaarheid van Clearinghouse samen, maar noemt evenmin de getroffen bibliotheken of kwetsbaarheids-ID's. De extra berichtgeving maakt de ontbrekende details dus niet controleerbaar.
Van investeringsbelofte naar herstelroute
Project Lightwell begon in mei als een toezegging van 5 miljard dollar voor open-sourcebeveiliging, ondersteund door meer dan 20.000 ingenieurs. In juli volgde de commerciële lancering van Network en Clearinghouse Premier. De aankondiging van 6 oktober voegt daar een geteld herstelresultaat en een bredere aanvraagroute aan toe.
De aantallen uit die stappen meten verschillende dingen. De 6.500 uit juli waren gepatchte afhankelijkheden in de catalogus; de 400 van oktober zijn kwetsbaarheden in Java-bibliotheken. IBM en Red Hat leggen niet uit hoeveel van de nieuwe patches inmiddels in Network zijn opgenomen of hoe die zich tot de bestaande catalogus verhouden.
Ook Palo Alto Networks komt met een hoge uitkomst: het eigen Unit 42-onderzoek zegt dat NOVA in twee maanden 14.090 kwetsbaarheden in 3.915 open-sourceprojecten ontdekte. Het zijn onderzoeksresultaten van Palo Alto en ze zijn niet rechtstreeks vergelijkbaar met Lightwells 400. De projecten, meetmethode en vraagstelling verschillen. De twee cijfers laten wel zien waarom het aantal vondsten op zichzelf niet vertelt hoeveel kwetsbaarheden ook zijn verholpen.
De afhankelijkhedenlijst bepaalt wat bruikbaar is
Voor een Nederlands softwareteam begint de praktische waarde bij de naam en versie van de bibliotheek in de eigen applicatie. Met een actuele afhankelijkhedenlijst kan het team nagaan of een aangeboden patch op die versie slaat en die vervolgens in het eigen test- en uitrolproces beoordelen. De release zegt dat Lightwell bestaande pijplijnen kan gebruiken, maar deelt geen lijst waarmee een organisatie de 400 meldingen zelf kan vergelijken.
De ontwikkeling sinds mei loopt van financieringsbelofte naar een catalogus en nu naar een route om eigen componenten ter beoordeling in te sturen. Hoeveel daarvan Nederlandse organisaties daadwerkelijk kunnen gebruiken, hangt nog af van de bibliotheek en versie die zij draaien, de voorwaarden voor toegang en de precieze grens tussen de algemeen beschikbare Clearinghouse en Premier. Die gegevens ontbreken in de openbare aankondiging.
Veelgestelde vragen
Patchruimte voor bestaande software
Ik denk mee over wat er in je bestaande software zit, ontwerp de aanpak en bouw of automatiseer die van eerste idee tot livegang, op eigen servers waar dat kan. Zo sluiten wijzigingen en patches aan op systemen die al draaien.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
