IAsempresas

IBM e Red Hat remediam mais de 400 vulnerabilidades open source até então desconhecidas

Correções em bibliotecas Java amplamente utilizadas ajudam a eliminar brechas de segurança que agentes de IA poderiam combinar para realizar ataques

Por: André Vieira

A IBM e a Red Hat anunciaram hoje que o Lightwell identificou e corrigiu mais de 400 vulnerabilidades até então desconhecidas em bibliotecas Java amplamente utilizadas. As empresas também comunicaram a disponibilidade geral do Lightwell Clearinghouse, que permite que clientes empresariais submetam dependências específicas de software open source para análise e correção prioritárias.

Esse marco responde a um risco empresarial crescente. À medida que agentes autônomos de IA se tornam capazes de combinar diversas falhas de software de menor risco em um ataque mais grave, as empresas precisam ir além da simples identificação de vulnerabilidades. É necessário contar com uma forma prática de desenvolver, testar e implementar correções no software que sustenta aplicações críticas.

Da identificação de vulnerabilidades à remediação

Muitas ferramentas de segurança conseguem identificar problemas em potencial, mas a detecção, por si só, não elimina o risco. As organizações também precisam de correções que sejam compatíveis com as versões de software em produção e que possam ser implementadas sem interromper as operações do negócio.

Por meio do Lightwell, a Red Hat e a IBM identificaram, corrigiram e fizeram o backport de correções para mais de 400 vulnerabilidades até então desconhecidas em softwares amplamente utilizados e de nível empresarial, já presentes em ambientes de produção. O trabalho demonstra que até mesmo bases de código maduras exigem atenção contínua à medida que as ameaças evoluem. A Red Hat e a IBM estão direcionando recursos de engenharia para esses softwares fundamentais, com o objetivo de ajudar a reduzir os riscos em sistemas empresariais.

Como o Lightwell funciona

O Lightwell dá continuidade ao compromisso da IBM e da Red Hat com a segurança do software de código aberto na era da IA. A iniciativa combina diversas capacidades essenciais:

⦁ A experiência em engenharia open source da Red Hat e da IBM;

⦁ O relacionamento da Red Hat com a comunidade de código aberto;

⦁ Fluxos de trabalho avançados de engenharia apoiados por IA; e

⦁ Os recursos da Red Hat para uma cadeia de fornecimento de software segura e sua infraestrutura de build.

Esse mecanismo poderoso desenvolve rapidamente correções específicas para diferentes versões de dependências de aplicações open source em sistemas de produção. As remediações são disponibilizadas por meio de repositórios seguros que se integram aos processos de TI já existentes dos clientes. Isso permite que as organizações lidem com vulnerabilidades complexas ou até então desconhecidas sem precisar substituir suas ferramentas de varredura de segurança, repositórios de software, pipelines de desenvolvimento ou processos de teste atuais.

Por meio do Lightwell Network, as equipes de TI podem acessar patches verificados, incorporar softwares corrigidos aos fluxos de trabalho existentes e estabelecer um processo contínuo para lidar com vulnerabilidades. Com a disponibilidade geral do Lightwell Clearinghouse, os clientes podem enviar vulnerabilidades específicas de código aberto à IBM e à Red Hat para análise prioritária, correção e desenvolvimento de patches que possam ser aplicados a versões mais antigas do software que ainda estejam em uso.

Em linha com a liderança da Red Hat no ecossistema de código aberto, as correções desenvolvidas por meio do Lightwell que forem aplicáveis são contribuídas de volta aos projetos open source upstream, seguindo protocolos de divulgação responsável. Desta forma, todo o ecossistema de código aberto se beneficia da escala do Lightwell, ao mesmo tempo em que mantém as proteções de embargo para os participantes do Clearinghouse.

Segundo Gunnar Hellekson, Vice-presidente e general manager do Lightwell na Red Hat, "os agentes de IA mudaram o cenário de ameaças da noite para o dia, explorando dependências antigas na velocidade das máquinas. Eles não se importam se uma base de código tem dez anos ou se é considerada estável, porque basta uma pequena brecha para encadear um ataque. Encontrar essas falhas é apenas metade da batalha: o trabalho real é fazer o backporting de correções diretamente em aplicações ativas em produção para que os clientes não precisem escolher entre segurança e disponibilidade. Encontrar e neutralizar mais de 400 novas vulnerabilidades com tanta rapidez mostra a agilidade do Lightwell, e estamos apenas começando".

comentários

Seu e-mail não será publicado.