Red HatとIBMは10月7日、セキュリティ基盤「Lightwell」を通じて、Javaライブラリでこれまで公表されていなかった脆弱性400件超を発見・修正したと発表した。修正は旧バージョン向けにもバックポートした。
両社は併せて、企業顧客が特定のオープンソースソフトウェアの依存関係について、優先的なレビューや脆弱性の修正を依頼できる「Lightwell Clearinghouse」の提供も始めた。
Red Hatは今回の対応について、長年安定稼働してきたコードベースであっても、脅威環境の変化に応じて継続的な管理が必要であることを示すものだとしている。
同社によると、LightwellはRed HatとIBMのオープンソースエンジニアリングの知見に加え、Red Hatのオープンソースコミュニティネットワーク、AIを活用した高度なエンジニアリングワークフロー、ソフトウェアサプライチェーン機能、ビルドインフラを組み合わせた基盤だ。本番環境で使われるオープンソースアプリケーション向けに、バージョンごとの修正開発を支援する。
修正は、顧客の既存ITプロセスと連携するセキュリティリポジトリを通じて提供する。利用中のセキュリティスキャナーやソフトウェアリポジトリ、開発パイプライン、テストプロセスを置き換えることなく、対処が難しい脆弱性や未公表の脆弱性に対応できるとしている。
また、Lightwellで開発した修正のうち適用可能なものについては、責任ある開示(responsible disclosure)の原則に基づき、アップストリームのオープンソースプロジェクトに反映する方針も示した。
Red HatでLightwell部門のバイスプレジデント兼責任者を務めるガナー・ヘレクソン氏は、「AIエージェントの登場で脅威環境は一変した。AIエージェントは古いソフトウェアの脆弱性を極めて高速に悪用する。コードベースが10年を超えているか、安定していると見なされているかは関係ない。わずかな隙があれば、複数の脆弱性を連鎖させて攻撃につなげられる」とコメントした。
その上で、「バグを見つけることは問題解決の半分にすぎない。重要なのは、稼働中の本番アプリケーションに修正を直接バックポートし、顧客がセキュリティとサービス稼働のどちらかを選ばずに済むようにすることだ。短期間で400件超の新たな脆弱性を見つけて解消したことは、Lightwellの対応速度を示している」と強調した。