3min Security

IBM en Red Hat dichten 400 onbekende opensource-lekken

IBM en Red Hat dichten 400 onbekende opensource-lekken

IBM en Red Hat hebben ruim 400 tot dusver onbekende kwetsbaarheden gevonden en verholpen in veelgebruikte opensource-software. Het gaat om Java-bibliotheken die in bedrijfsapplicaties worden gebruikt. Met Lightwell willen de bedrijven niet alleen kwetsbaarheden opsporen, maar ook patches leveren voor softwareversies die daadwerkelijk bij organisaties in productie staan.

Dat laatste is een belangrijk onderdeel van het initiatief. Beveiligingsscanners kunnen organisaties waarschuwen dat een gebruikte component kwetsbaar is, maar daarmee is het probleem nog niet opgelost. Upgraden naar een nieuwere versie is bovendien niet altijd eenvoudig. Applicaties kunnen afhankelijk zijn van een specifieke versie van een library, terwijl een overstap gevolgen kan hebben voor andere onderdelen van de software.

Patches voor oudere versies

IBM en Red Hat richten zich daarom ook op het terugbrengen van fixes naar oudere versies, het zogeheten backporten. De meer dan 400 kwetsbaarheden die binnen Lightwell zijn aangepakt, zaten volgens de bedrijven in breed gebruikte software die daadwerkelijk in productieomgevingen draait. Welke Java-bibliotheken kwetsbaar waren, maken de bedrijven niet bekend.

Bij het ontwikkelen van patches wordt AI ingezet. Red Hat stelt in zijn technische documentatie dat AI-gegenereerde patches niet automatisch bij klanten terechtkomen. Ze worden eerst getest en door mensen gevalideerd. Vervolgens kunnen ondertekende versies via beveiligde repositories in bestaande ontwikkelprocessen worden opgenomen. Daarbij worden onder meer Maven, Nexus en Artifactory ondersteund.

De bedrijven wijzen daarbij ook op een nieuwe dreiging van AI. Autonome agents kunnen verschillende op zichzelf minder ernstige kwetsbaarheden combineren tot een aanval met grotere gevolgen. Daardoor kunnen ook zwakke plekken in oudere, stabiel geachte software opnieuw interessant worden voor aanvallers.

Onderdeel van miljardeninvestering

Lightwell werd in mei aangekondigd als een investering van 5 miljard dollar in de beveiliging van opensource-software. IBM en Red Hat zeiden daarbij meer dan 20.000 engineers voor het initiatief te kunnen inzetten. In juli ging Lightwell Network commercieel van start met ruim 6.500 aangepaste en digitaal ondertekende softwaredependencies voor onder meer Java en Python.

Nu wordt ook Lightwell Clearinghouse algemeen beschikbaar. Daarmee kunnen zakelijke klanten specifieke opensource-afhankelijkheden aandragen die met voorrang moeten worden onderzocht. Ook kunnen patches worden gemaakt voor oudere versies die een organisatie nog gebruikt.

Voor nog niet openbaar gemaakte kwetsbaarheden beschikt Lightwell over een aparte repository. Klanten kunnen daarmee een reparatie toepassen voordat details over het lek publiek worden. Zodra een kwetsbaarheid volgens de responsible-disclosureprocedure openbaar is gemaakt en de patch upstream is verwerkt, kan de fix naar de reguliere repository verhuizen.

IBM en Red Hat proberen daarmee vooral de tijd tussen het vinden en daadwerkelijk verhelpen van een kwetsbaarheid te verkorten. Dat is bij opensource-componenten in oudere bedrijfsapplicaties vaak ingewikkelder dan simpelweg de nieuwste softwareversie installeren.