Red Hat và IBM ngày 7/10 cho biết đã phát hiện và khắc phục hơn 400 lỗ hổng chưa được công bố trong các thư viện Java thông qua Lightwell, nền tảng bảo mật được phát triển nhằm tăng cường độ an toàn cho phần mềm mã nguồn mở. Hai công ty đồng thời backport bản vá để có thể áp dụng cho các phiên bản cũ.
Theo Red Hat, diễn biến này cho thấy ngay cả những codebase đã vận hành ổn định trong thời gian dài vẫn cần được quản trị và cập nhật liên tục khi môi trường đe dọa thay đổi.
Cùng với đó, Red Hat và IBM cũng giới thiệu “Lightwell Clearinghouse”, dịch vụ cho phép khách hàng doanh nghiệp yêu cầu ưu tiên rà soát và vá lỗ hổng đối với các dependency của một phần mềm mã nguồn mở cụ thể.
Red Hat cho biết Lightwell kết hợp năng lực kỹ thuật mã nguồn mở của Red Hat và IBM, mạng lưới cộng đồng mã nguồn mở của Red Hat, quy trình kỹ thuật ứng dụng AI, cùng hạ tầng build và năng lực bảo mật chuỗi cung ứng phần mềm của hãng. Mục tiêu là hỗ trợ phát triển bản vá theo từng phiên bản ứng dụng mã nguồn mở đang chạy trong môi trường production.
Các bản vá này được cung cấp thông qua kho lưu trữ bảo mật và có thể tích hợp vào quy trình IT hiện hữu của khách hàng. Nhờ đó, doanh nghiệp có thể xử lý những lỗ hổng khó khắc phục hoặc chưa được công bố mà không phải thay đổi công cụ quét bảo mật, kho phần mềm, pipeline phát triển hay quy trình kiểm thử đang sử dụng.
Theo Red Hat, khi phù hợp, các bản vá được phát triển qua Lightwell cũng sẽ được gửi ngược lên các dự án mã nguồn mở upstream theo nguyên tắc responsible disclosure.
Ông Gunnar Hellekson, Phó chủ tịch phụ trách Lightwell tại Red Hat, nhận định môi trường đe dọa đang thay đổi rất nhanh với sự xuất hiện của AI agent. Theo ông, AI agent có thể khai thác các lỗ hổng phần mềm cũ với tốc độ mang tính cơ giới, khiến tuổi đời 10 năm hay mức độ ổn định của codebase không còn là yếu tố quyết định. Chỉ một điểm yếu nhỏ cũng có thể bị nối chuỗi với nhiều lỗ hổng khác để tạo thành một cuộc tấn công.
Ông cho rằng việc phát hiện bug mới chỉ giải quyết một nửa vấn đề. Điều quan trọng hơn là backport trực tiếp bản vá vào các ứng dụng production đang vận hành, để khách hàng không phải đánh đổi giữa an toàn bảo mật và tính liên tục của dịch vụ. Theo ông, việc phát hiện và vô hiệu hóa hơn 400 lỗ hổng mới trong thời gian ngắn cho thấy tốc độ phản ứng của Lightwell.