IBM et Red Hat corrigent plus de 400 failles Java inconnues et ouvrent Clearinghouse pour les demandes de correctifs

IBM Corp. et son unité Red Hat ont annoncé aujourd'hui que leur programme de sécurité open source Lightwell avait trouvé et corrigé plus de 400 vulnérabilités jusqu'alors inconnues dans les bibliothèques Java largement utilisées.

Les sociétés ont également rendu Lightwell Clearinghouse largement accessible. Les clients entreprises peuvent l'utiliser pour soumettre des dépendances open source spécifiques à IBM et Red Hat pour examen et correction prioritaires.

Selon les deux sociétés, ce jalon représente un risque croissant à mesure que les agents d'intelligence artificielle autonomes parviennent mieux à enchaîner plusieurs faiblesses logicielles à faible risque en une seule attaque sérieuse. Étant donné que de nombreuses entreprises utilisent encore des versions de bibliothèque vieilles de plusieurs années, tout correctif doit être créé pour la version exacte en production.

Pour plus de 400 failles, les ingénieurs de Lightwell ont rétroporté les correctifs dans les versions largement déployées de chaque bibliothèque. Tout correctif qui s'applique également en amont remonte au projet open source selon des protocoles de divulgation responsable tandis que les participants au Clearinghouse conservent leurs protections d'embargo. Aucune des deux sociétés n'a nommé les bibliothèques concernées.

Derrière les correctifs, les ingénieurs des deux sociétés travaillent aux côtés de flux de développement assistés par l'IA, et les builds s'exécutent sur l'infrastructure sécurisée de la chaîne d'approvisionnement logicielle de Red Hat. Les clients extraient les packages corrigés à partir de référentiels sécurisés qui se connectent à leurs processus informatiques existants, de sorte que personne n'a besoin de remplacer les scanners de sécurité ou les pipelines de développement pour les utiliser.

Ces packages corrigés proviennent de Lightwell Network, le catalogue général sur lequel les équipes informatiques s'appuient pour intégrer les correctifs vérifiés dans les flux de travail dont elles disposent déjà. Les correctifs renvoyés par une demande Clearinghouse sont conçus pour s'appliquer aux anciennes versions logicielles qu'un client exécute encore.

Gunnar Hellekson, vice-président et directeur général de Lightwell chez Red Hat, a déclaré que les agents d'IA « ont modifié le paysage des menaces du jour au lendemain » en s'attaquant aux anciennes dépendances à la vitesse d'une machine. L’âge et la stabilité ne protègent pas une base de code, a-t-il soutenu. Trouver les bogues ne représente « que la moitié de la bataille », a déclaré Hellekson, et le véritable travail consiste à rétroporter les correctifs dans les applications déjà en production afin que les clients « n'aient pas à choisir entre sécurité et disponibilité ».

Lightwell remonte au mois de mai, lorsqu'IBM et Red Hat ont engagé 5 milliards de dollars et plus de 20 000 ingénieurs pour sécuriser les logiciels open source. Lightwell Network a été mis en disponibilité générale en juillet avec un catalogue de lancement de plus de 6 500 dépendances corrigées, et un niveau appelé Clearinghouse Premier ouvert simultanément aux sociétés de services financiers sur une base limitée. IBM et Red Hat ont étendu gratuitement Lightwell aux universités, aux organisations non gouvernementales et aux groupes de réflexion en août.

Newsletter

Rejoignez notre newsletter pour des astuces chaque semaine