IBM et Red Hat affirment que leur initiative Lightwell a identifié et corrigé plus de 400 vulnérabilités jusqu'alors inconnues dans des bibliothèques Java largement utilisées. Ce travail associe une ingénierie assistée par l'IA, des tests automatisés et une validation humaine.
Les entreprises ont annoncé ces résultats le 6 octobre, alors qu'elles rendaient Lightwell Clearinghouse accessible au grand public, ouvrant ainsi le service aux entreprises à la recherche d'un examen prioritaire et d'une remédiation de leurs dépendances open source. Le modèle de rétroportage de Lightwell cible un problème courant dans les entreprises : corriger les dépendances vulnérables sans imposer une mise à niveau immédiate vers des versions plus récentes des bibliothèques.
Comment Lightwell gère les dépendances anciennes
L'annonce du 6 octobre d'IBM et de Red Hat indique que Lightwell a développé et rétroporté des correctifs pour les plus de 400 vulnérabilités récemment identifiées. Les entreprises n'ont pas précisé quelles bibliothèques Java étaient concernées.
L'IA ne prend en charge qu'une partie du processus de remédiation. La documentation technique de Red Hat indique que l'IA contribue à générer les correctifs, qui font ensuite l'objet de tests automatisés et d'une validation humaine. Red Hat teste également les artefacts corrigés afin de détecter d'éventuelles régressions et d'en vérifier la compatibilité avant leur distribution.
De récents tests d'outils de réparation des vulnérabilités par IA ont montré que certains correctifs pouvaient bloquer une exploitation tout en altérant le comportement légitime des logiciels.
Lightwell prend en charge les environnements Maven, Nexus et Artifactory existants, ce qui permet aux dépendances corrigées de circuler dans les pipelines de build établis. Red Hat soumet également les correctifs rétroportés applicables aux projets en amont, même si les documents publics n'indiquent pas que chacun des plus de 400 correctifs a été accepté en amont.
Le service s'est développé depuis son lancement commercial le 8 juillet. Lightwell Network a été lancé avec plus de 6 500 dépendances de couche applicative corrigées, signées numériquement et certifiées, tandis que Clearinghouse Premier a d'abord été proposé à un nombre limité de clients.
IBM étend également l'IA plus profondément à la recherche sur les vulnérabilités. Ses travaux de sécurité avec OpenAI visent à utiliser des modèles de pointe pour identifier et valider des failles logicielles exploitables.
Ce qu'eWeek a constaté : le rétroportage, la principale évolution de Lightwell pour les entreprises
La mise à jour d'octobre de Lightwell élargit la remédiation plutôt que l'autonomie de l'IA. La validation humaine reste intégrée au processus de diffusion des correctifs, tandis que Clearinghouse est passé d'une disponibilité limitée à une disponibilité générale et qu'IBM et Red Hat font désormais état de plus de 400 vulnérabilités récemment identifiées et corrigées dans des bibliothèques Java.
Cette approche répond à une lacune déjà visible dans la recherche sur les vulnérabilités menée avec l'IA. Le projet Mythos d'Anthropic a produit 23 019 candidats à la vulnérabilité dans plus de 1 000 projets open source, mais seuls 97 avaient été corrigés en amont lors de la divulgation de mai. Les chiffres ne sont pas directement comparables, mais ils montrent pourquoi une découverte à grande échelle ne se traduit pas automatiquement par des correctifs déployables.
Lightwell s'attaque au problème en rétroportant les modifications de sécurité dans les versions déjà en production. Cette approche peut réduire la charge liée à la compatibilité et à la gestion des versions qu'impose une mise à niveau immédiate d'une dépendance.
La visibilité reste toutefois limitée. IBM et Red Hat n'ont pas publié les noms des bibliothèques concernées, les CVE, la répartition par niveau de gravité ni l'état de leur exploitation derrière ce total de plus de 400 failles, ce qui empêche les équipes de sécurité de faire directement le rapprochement avec leur propre inventaire logiciel.
En savoir plus sur la gestion des vulnérabilités assistée par l'IA : La mise à jour de sécurité record de Microsoft en juillet montre comment la découverte assistée par l'IA peut accroître la charge de travail en aval, avec 570 vulnérabilités corrigées lors d'un seul Patch Tuesday.


