IBM und Red Hat beheben mehr als 400 Fehler in Java-Bibliotheken, während sich KI-gestütztes Patchen ausweitet

Verfasst von
eWEEK Staff
eWEEK Staff
Oct 6, 2026
3 minute read
Lightwell logo

IBM and Red Hat are using Lightwell to expand AI-assisted remediation for vulnerable open source dependencies. Image: IBM/Red Hat

eWeek Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

IBM und Red Hat zufolge hat ihre Lightwell-Initiative mehr als 400 bislang unbekannte Schwachstellen in weit verbreiteten Java-Bibliotheken identifiziert und behoben. Die Arbeit kombiniert KI-gestützte Entwicklung mit automatisierten Tests und menschlicher Validierung.

Die Unternehmen gaben die Ergebnisse am 6. Oktober bekannt, als sie Lightwell Clearinghouse allgemein verfügbar machten und den Dienst für Unternehmen öffneten, die eine priorisierte Prüfung und Behebung von Open-Source-Abhängigkeiten anstreben. Lightwells Backporting-Modell zielt auf ein verbreitetes Unternehmensproblem: das Beheben anfälliger Abhängigkeiten, ohne sofortige Upgrades auf neuere Bibliotheksversionen zu erzwingen.

Wie Lightwell mit älteren Abhängigkeiten umgeht

Die Ankündigung vom 6. Oktober von IBM und Red Hat besagt, dass Lightwell Fixes für die mehr als 400 neu identifizierten Schwachstellen entwickelt und zurückportiert hat. Die Unternehmen haben nicht bekannt gegeben, welche Java-Bibliotheken betroffen waren.

Die KI übernimmt nur einen Teil des Behebungsprozesses. Die technische Dokumentation von Red Hat besagt, dass die KI bei der Erstellung von Patches unterstützt, die anschließend automatisierten Tests und einer menschlichen Validierung unterzogen werden. Red Hat testet gepatchte Artefakte außerdem vor der Verteilung auf Regressionen und Kompatibilität.

Jüngste Tests von Tools zur KI-gestützten Behebung von Schwachstellen ergaben, dass einige Patches einen Exploit zwar stoppen konnten, dabei aber weiterhin das ordnungsgemäße Verhalten der Software beeinträchtigten.

Lightwell unterstützt bestehende Maven-, Nexus- und Artifactory-Umgebungen, sodass gepatchte Abhängigkeiten etablierte Build-Pipelines durchlaufen können. Red Hat reicht geeignete zurückportierte Patches außerdem bei den Upstream-Projekten ein, obwohl aus den öffentlich verfügbaren Materialien nicht hervorgeht, dass jeder der mehr als 400 Fixes upstream akzeptiert wurde.

Der Dienst wurde seit seinem kommerziellen Start am 8. Juli ausgebaut. Lightwell Network startete mit mehr als 6.500 behobenen, digital signierten und zertifizierten Abhängigkeiten auf Anwendungsebene, während Clearinghouse Premier zunächst nur eingeschränkt verfügbar war.

IBM weitet den Einsatz von KI auch in der Schwachstellenforschung aus. Seine Sicherheitsarbeit mit OpenAI konzentriert sich darauf, Frontier-Modelle zur Identifizierung und Validierung ausnutzbarer Softwarefehler einzusetzen.

Advertisement

Was eWeek herausgefunden hat: Backporting ist Lightwells entscheidende Neuerung für Unternehmen

Lightwells Oktober-Update erweitert die Behebung, nicht die Autonomie der KI. Menschliche Validierung bleibt Teil des Patch-Bereitstellungsprozesses, während Clearinghouse von der eingeschränkten zur allgemeinen Verfügbarkeit übergegangen ist und IBM und Red Hat nun mehr als 400 neu identifizierte Schwachstellen in Java-Bibliotheken als behoben melden.

Dieser Schwerpunkt adressiert eine Lücke, die in der Schwachstellenforschung mit KI bereits sichtbar ist. Anthropics Mythos-Projekt erstellte 23.019 potenzielle Schwachstellen in mehr als 1.000 Open-Source-Projekten, doch laut seiner Mitteilung im Mai waren nur 97 davon upstream gepatcht worden. Die Zahlen sind nicht direkt vergleichbar, zeigen aber, warum eine Entdeckung in großem Maßstab nicht automatisch in einsetzbare Fixes mündet.

Lightwell geht das Problem an, indem Sicherheitsänderungen in bereits produktiv eingesetzte Versionen zurückportiert werden. Dadurch können der Kompatibilitäts- und der Release-Management-Aufwand eines sofortigen Upgrades der Abhängigkeit sinken.

Die verbleibende Einschränkung ist die mangelnde Transparenz. IBM und Red Hat haben weder die Namen der betroffenen Bibliotheken noch CVEs, die Schweregradverteilung oder den Ausnutzungsstatus hinter der Summe von mehr als 400 veröffentlicht. Dadurch können Sicherheitsteams die Ankündigung nicht direkt ihren eigenen Softwareinventaren zuordnen.

Mehr zum KI-gestützten Schwachstellenmanagement: Microsofts rekordverdächtiger Sicherheits-Patchday im Juli zeigt, wie KI-gestützte Entdeckung den nachgelagerten Arbeitsaufwand erhöhen kann, mit 570 Schwachstellen, die an einem einzigen Patch Tuesday behoben wurden.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.