IBM und Red Hat zufolge hat ihre Lightwell-Initiative mehr als 400 bislang unbekannte Schwachstellen in weit verbreiteten Java-Bibliotheken identifiziert und behoben. Die Arbeit kombiniert KI-gestützte Entwicklung mit automatisierten Tests und menschlicher Validierung.
Die Unternehmen gaben die Ergebnisse am 6. Oktober bekannt, als sie Lightwell Clearinghouse allgemein verfügbar machten und den Dienst für Unternehmen öffneten, die eine priorisierte Prüfung und Behebung von Open-Source-Abhängigkeiten anstreben. Lightwells Backporting-Modell zielt auf ein verbreitetes Unternehmensproblem: das Beheben anfälliger Abhängigkeiten, ohne sofortige Upgrades auf neuere Bibliotheksversionen zu erzwingen.
Wie Lightwell mit älteren Abhängigkeiten umgeht
Die Ankündigung vom 6. Oktober von IBM und Red Hat besagt, dass Lightwell Fixes für die mehr als 400 neu identifizierten Schwachstellen entwickelt und zurückportiert hat. Die Unternehmen haben nicht bekannt gegeben, welche Java-Bibliotheken betroffen waren.
Die KI übernimmt nur einen Teil des Behebungsprozesses. Die technische Dokumentation von Red Hat besagt, dass die KI bei der Erstellung von Patches unterstützt, die anschließend automatisierten Tests und einer menschlichen Validierung unterzogen werden. Red Hat testet gepatchte Artefakte außerdem vor der Verteilung auf Regressionen und Kompatibilität.
Jüngste Tests von Tools zur KI-gestützten Behebung von Schwachstellen ergaben, dass einige Patches einen Exploit zwar stoppen konnten, dabei aber weiterhin das ordnungsgemäße Verhalten der Software beeinträchtigten.
Lightwell unterstützt bestehende Maven-, Nexus- und Artifactory-Umgebungen, sodass gepatchte Abhängigkeiten etablierte Build-Pipelines durchlaufen können. Red Hat reicht geeignete zurückportierte Patches außerdem bei den Upstream-Projekten ein, obwohl aus den öffentlich verfügbaren Materialien nicht hervorgeht, dass jeder der mehr als 400 Fixes upstream akzeptiert wurde.
Der Dienst wurde seit seinem kommerziellen Start am 8. Juli ausgebaut. Lightwell Network startete mit mehr als 6.500 behobenen, digital signierten und zertifizierten Abhängigkeiten auf Anwendungsebene, während Clearinghouse Premier zunächst nur eingeschränkt verfügbar war.
IBM weitet den Einsatz von KI auch in der Schwachstellenforschung aus. Seine Sicherheitsarbeit mit OpenAI konzentriert sich darauf, Frontier-Modelle zur Identifizierung und Validierung ausnutzbarer Softwarefehler einzusetzen.
Was eWeek herausgefunden hat: Backporting ist Lightwells entscheidende Neuerung für Unternehmen
Lightwells Oktober-Update erweitert die Behebung, nicht die Autonomie der KI. Menschliche Validierung bleibt Teil des Patch-Bereitstellungsprozesses, während Clearinghouse von der eingeschränkten zur allgemeinen Verfügbarkeit übergegangen ist und IBM und Red Hat nun mehr als 400 neu identifizierte Schwachstellen in Java-Bibliotheken als behoben melden.
Dieser Schwerpunkt adressiert eine Lücke, die in der Schwachstellenforschung mit KI bereits sichtbar ist. Anthropics Mythos-Projekt erstellte 23.019 potenzielle Schwachstellen in mehr als 1.000 Open-Source-Projekten, doch laut seiner Mitteilung im Mai waren nur 97 davon upstream gepatcht worden. Die Zahlen sind nicht direkt vergleichbar, zeigen aber, warum eine Entdeckung in großem Maßstab nicht automatisch in einsetzbare Fixes mündet.
Lightwell geht das Problem an, indem Sicherheitsänderungen in bereits produktiv eingesetzte Versionen zurückportiert werden. Dadurch können der Kompatibilitäts- und der Release-Management-Aufwand eines sofortigen Upgrades der Abhängigkeit sinken.
Die verbleibende Einschränkung ist die mangelnde Transparenz. IBM und Red Hat haben weder die Namen der betroffenen Bibliotheken noch CVEs, die Schweregradverteilung oder den Ausnutzungsstatus hinter der Summe von mehr als 400 veröffentlicht. Dadurch können Sicherheitsteams die Ankündigung nicht direkt ihren eigenen Softwareinventaren zuordnen.
Mehr zum KI-gestützten Schwachstellenmanagement: Microsofts rekordverdächtiger Sicherheits-Patchday im Juli zeigt, wie KI-gestützte Entdeckung den nachgelagerten Arbeitsaufwand erhöhen kann, mit 570 Schwachstellen, die an einem einzigen Patch Tuesday behoben wurden.


