IBMとRed Hatは、企業がすでに本番環境で運用しているオープンソースコードにパッチを適用するプログラム「Lightwell」を通じて、広く使われているJavaライブラリから、これまで知られていなかった脆弱性を400件以上発見し、修正しました。

該当するライブラリを使っている企業は、修正を適用するまで危険にさらされた状態が続きます。自律型のAIエージェントは今や、ソフトウェアに潜む複数の軽微な弱点を組み合わせ、深刻な攻撃に仕立てることができます。
Red HatのLightwell担当バイスプレジデント兼ゼネラルマネージャーのGunnar Hellekson氏は、次のように述べています。「AIエージェントは、コードベースが10年前のものであるか、安定していると見なされているかを気にしません。小さな亀裂が1つあれば、攻撃を連鎖させるには十分だからです。こうしたバグを見つけるのは戦いの半分にすぎません。本当の仕事は、修正を稼働中の本番アプリケーションに直接バックポートすることです。そうすれば、顧客はセキュリティと稼働時間のどちらかを選ばずに済みます。400件超の新種の脆弱性をこれほど素早く見つけて無力化できたことは、Lightwellの対応の速さを示しています。私たちはまだ始まったばかりです」
両社はあわせて「Lightwell Clearinghouse」の一般提供も開始しました。企業顧客は、特定のオープンソース依存関係を指定し、優先的な審査と修復を依頼できます。
修正が顧客に届く仕組み
Lightwellはパッチをバックポートします。つまり、企業が現在も使い続けている古いバージョンのライブラリに合わせて修正を書き直すため、先にアップグレードしなくても適用できます。
パッチは、保護されたリポジトリを通じて提供されます。このリポジトリは、顧客が既に使っているスキャナー、ソフトウェアリポジトリ、開発パイプライン、テスト環境に組み込めます。Clearinghouseでは、新たにリクエストの窓口が加わります。顧客が気になる脆弱性を指定すると、Lightwellがそれを審査して修正し、使用中の古いバージョン向けのパッチを提供します。
ライブラリ名もCVEも深刻度スコアも非公表
両社は、影響を受けるライブラリを明らかにしていません。400件の発見についても、CVE番号や深刻度の評価、発見の時期は公表されていません。
Red Hatによると、アップストリームに適用できる修正は、責任ある開示を通じてオープンソースプロジェクトに還元されます。ただし、Clearinghouseの参加企業は、公開までの猶予期間(エンバーゴ)による保護を引き続き受けられます。つまり、これらのライブラリを使っていてプログラムに参加していない場合、修正は公開されたアップストリームのリリースから入手することになります。入手できる時期は、開示が可能になるタイミング次第です。
翻訳元: https://www.helpnetsecurity.com/2026/10/08/lightwell-java-library-vulnerabilities/