IBM und Red Hat haben mehr als 400 zuvor unbekannte Sicherheitslücken in häufig verwendeten Java-Bibliotheken identifiziert und behoben. Das zeigt, dass selbst ausgereifte Open-Source-Software Schwachstellen enthalten kann, die jahrelang unentdeckt bleiben können.
Die Unternehmen gaben die Erkenntnisse am 6. Oktober bekannt, wobei sie ihrer gemeinsamen Sicherheitsinitiative Lightwell die Entdeckung und Behebung der Schwachstellen zuschrieben. Mit der Ankündigung wurde außerdem die allgemeine Verfügbarkeit von Lightwell Clearinghouse bekannt gegeben – einem Dienst, der Unternehmen dabei helfen soll, Fehlerbehebungen für anfällige Open-Source-Abhängigkeiten zu erhalten, darunter auch ältere Softwareversionen, die noch in Produktionsumgebungen laufen.
Für Unternehmen, die auf Java-Anwendungen setzen, wirft das Erkenntnisse eine wichtige Frage auf: Wie viele Schwachstellen sind in den Softwarebibliotheken, von denen ihre Systeme abhängen, noch verborgen?
Mehr als 400 Schwachstellen in häufig verwendeten Java-Bibliotheken entdeckt
IBM und Red Hat erklärten, dass ihre Lightwell-Initiative mehr als 400 zuvor unbekannte Schwachstellen in weit verbreiteten Java-Bibliotheken identifiziert und behoben habe.
Die Unternehmen nannten in ihrer Ankündigung vom 6. Oktober weder die betroffenen Java-Bibliotheken noch einzelne CVEs oder Schweregrade. Ohne diese Angaben können Unternehmen ihre Gefährdung allein anhand der Ankündigung nicht bestimmen.
Aus der Ankündigung geht außerdem nicht hervor, dass Angreifer diese konkreten Schwachstellen bei Angriffen in der Praxis ausgenutzt haben.
Die Erkenntnisse verdeutlichen eine größere Herausforderung für die Sicherheitsteams von Unternehmen. Anwendungen stützen sich häufig auf zahlreiche Open-Source-Komponenten, darunter Bibliotheken, die oft noch lange nach ihrer ursprünglichen Veröffentlichung in Produktionsumgebungen eingesetzt werden.
Diese Abhängigkeiten können Sicherheitslücken einführen, die sich nur schwer identifizieren und beheben lassen – insbesondere dann, wenn ein Upgrade einer Komponente eine bestehende Anwendung beeinträchtigen könnte.
Eine separate Schwachstelle in der Java-Bibliothek FastJson verdeutlicht die möglichen Folgen. Die im Juli offengelegte CVE-2026-16723 ist eine kritische Schwachstelle zur Remotecodeausführung, die bei bestimmten ausführbaren Spring-Boot-Fat-JAR-Anwendungen die Versionen 1.2.68 bis 1.2.83 betrifft. Laut Sicherheitswarnung von Alibaba, lässt sich die Schwachstelle mit den standardmäßigen Sicherheitseinstellungen der Bibliothek ausnutzen; FastJson 1.2.84 wird als fehlerbereinigte Version angegeben.
Die FastJson-Schwachstelle steht nicht mit den Erkenntnissen von Lightwell in Zusammenhang. Sie zeigt jedoch, wie Schwachstellen in häufig verwendeten Java-Komponenten Sicherheitsrisiken für Unternehmen schaffen können, die von ihnen abhängen.
Ähnliche Abhängigkeitsrisiken gibt es auch außerhalb der Java-Welt. Eine frühere Berichterstattung von eSecurity Planet über sechs protobuf.js-Schwachstellen wies auf mögliche Risiken durch Remotecodeausführung und Denial-of-Service in Anwendungen hin, die die JavaScript-Bibliothek verwenden.
Auch durch KI unterstützte Suche nach Schwachstellen hat Sicherheitslücken in Open-Source-Bibliotheken aufgedeckt. Im Februar erklärte Anthropic, seine Forscher hätten Claude Opus 4.6 eingesetzt, um laut der Berichterstattung von eSecurity Planet über die Erkenntnisse mehr als 500 Schwachstellen mit hohem Schweregrad in Open-Source-Software zu identifizieren und zu validieren.
Diese Erkenntnisse standen nicht mit der Arbeit von IBM und Red Hat in Zusammenhang. Sie verdeutlichen jedoch, wie durch KI unterstützte Sicherheitsforschung Schwachstellen aufdeckt, die bei herkömmlichen Tests möglicherweise übersehen worden wären.
IBM und Red Hat erweitern Lightwell zur Behebung von Schwachstellen in älterer Software
Zusammen mit den Erkenntnissen zu den Schwachstellen kündigten IBM und Red Hat die allgemeine Verfügbarkeit von Lightwell Clearinghouse an. Damit können Unternehmenskunden vorrangige Prüfungen von Open-Source-Schwachstellen und -Abhängigkeiten anfordern. Zu den Optionen für die Behebung gehören Fehlerkorrekturen für ältere Softwareversionen, die noch in Produktionsumgebungen laufen.
Der Dienst ist Teil der umfassenderen Lightwell-Initiative, die durch KI unterstützte Entwicklungsabläufe mit menschlicher Expertise verbindet, um Schwachstellen zu identifizieren, Fehlerbehebungen zu entwickeln und Unternehmen bei der Beseitigung von Sicherheitslücken in Open-Source-Software zu unterstützen.
Über Lightwell Network können Unternehmensteams auf verifizierte Patches zugreifen und bereinigte Software in bestehende Entwicklungs- und Sicherheitsabläufe integrieren.
Eine wichtige Funktion ist das Backporting, bei dem eine Sicherheitskorrektur an eine ältere Softwareversion angepasst wird.
Das ist wichtig, weil Unternehmen nicht immer sofort auf die neueste Version einer Bibliothek aktualisieren können. Kompatibilitätsanforderungen, Testaufwand und betriebliche Abhängigkeiten können umfangreiche Upgrades erschweren.
IBM und Red Hat erklärten, dass entsprechende Fehlerbehebungen über abgesicherte Repositorys bereitgestellt werden können, die sich in die vorhandenen Sicherheitsscanner, Entwicklungs-Pipelines und Software-Repositorys der Kunden integrieren lassen.
Die Unternehmen erklärten außerdem, dass entsprechende über Lightwell entwickelte Fehlerbehebungen unter Protokollen für verantwortungsvolle Offenlegung in die vorgelagerten Open-Source-Projekte eingebracht werden. Für Teilnehmer von Clearinghouse würden dabei weiterhin Embargo-Schutzmaßnahmen gelten.
IBM und Red Hat führten Project Lightwell im Mai 2026 ein, verbunden mit der Ankündigung einer Investition von 5 Milliarden US-Dollar in die Sicherheit von Open-Source-Software, unterstützt durch KI-Funktionen und mehr als 20.000 Ingenieure.
KI-Agenten wecken Bedenken wegen verborgener Softwareschwachstellen
IBM und Red Hat warnten, dass Fortschritte bei autonomen KI-Agenten es Angreifern erleichtern könnten, mehrere Software-Schwachstellen mit zunächst geringerem Risiko zu schwerwiegenderen Angriffen zu kombinieren.
Diese Sorge geht über einzelne Softwarefehler hinaus. Ein Angreifer, der Schwachstellen in mehreren miteinander verbundenen Komponenten identifiziert, könnte Kombinationen ausnutzen, die bei der Priorisierung von Schwachstellen ansonsten weniger Beachtung fänden.
Die Unternehmen berichteten jedoch nicht, dass KI-Agenten eine der mehr als 400 durch Lightwell entdeckten Schwachstellen ausgenutzt hätten.
Auch die breitere Software-Lieferkette ist mit neuen Risiken konfrontiert, da Unternehmen Werkzeuge für die KI-gestützte Entwicklung einsetzen.
Eine frühere Analyse der Sicherheit in der Softwareentwicklung durch eSecurity Planet untersuchte, wie KI-Coding-Assistenten, Entwicklungs-Erweiterungen und andere Werkzeuge zusätzliche Angriffswege schaffen.
Diese Risiken unterscheiden sich von den durch Lightwell identifizierten Schwachstellen in Java-Bibliotheken. Beide verdeutlichen jedoch, wie wichtig es ist, die Komponenten und Werkzeuge zu verstehen, die an der Entwicklung und Wartung von Unternehmensanwendungen beteiligt sind.
Was Sicherheitsteams von Unternehmen als Nächstes tun sollten
Die Entdeckung von mehr als 400 zuvor unbekannten Schwachstellen unterstreicht, wie wichtig es ist, den Überblick über die in Unternehmensanwendungen eingesetzten Softwarekomponenten zu behalten.
Da IBM und Red Hat in ihrer Ankündigung vom 6. Oktober keine Liste der betroffenen Java-Bibliotheken veröffentlicht haben, können Administratoren allein anhand dieser Offenlegung weder anfällige Installationen identifizieren noch feststellen, welche konkreten Patches sie benötigen.
Dennoch können Unternehmen mehrere praktische Schritte unternehmen, um ihre Gefährdung zu verringern:
- Softwareabhängigkeiten prüfen: Ein genaues Verzeichnis der Java-Bibliotheken und ihrer Versionen führen, einschließlich der in Drittanbieteranwendungen eingebetteten Abhängigkeiten.
- Behebung priorisieren: Herstellerhinweise und Offenlegungen vorgelagerter Projekte überwachen und verfügbare Fehlerbehebungen nach Schweregrad, Gefährdung und geschäftlichen Auswirkungen bewerten.
- Ältere Komponenten bewerten: Bibliotheken identifizieren, die aufgrund von Kompatibilitätsanforderungen noch in Produktionsumgebungen eingesetzt werden, und prüfen, ob unterstützte Upgrades oder zurückportierte Sicherheitskorrekturen verfügbar sind.
Unternehmen, die Lightwell einsetzen, können außerdem prüfen, ob die Dienste zur Behebung von Schwachstellen die Abhängigkeiten in ihren Umgebungen abdecken.
Die Ankündigung bedeutet nicht, dass jedes Unternehmen, das Java-Software einsetzt, allen mehr als 400 Schwachstellen ausgesetzt ist. Die tatsächliche Gefährdung hängt von den betroffenen Bibliotheken, den eingesetzten Versionen und den jeweiligen Anwendungskonfigurationen ab.
Für Sicherheitsteams lautet die übergeordnete Erkenntnis, dass die Identifizierung anfälliger Software nur einen Teil des Problems darstellt. Ein wirksames Schwachstellenmanagement erfordert außerdem, getestete Fehlerbehebungen für die Anwendungen bereitzustellen, die von diesen Komponenten abhängen – insbesondere dann, wenn ältere Software nicht ersetzt werden kann, ohne den Geschäftsbetrieb zu beeinträchtigen.
Weiterführende Lektüre: Für einen genaueren Blick auf Open-Source-Sicherheitsrisiken lesen Sie über den Shai-Hulud-Angriff auf die npm-Lieferkette.





