IBMとRed Hatは、広く使われているJavaライブラリで、これまで知られていなかった400件超のセキュリティ脆弱性を特定して修正した。成熟したオープンソースソフトウェアでさえ、何年も見逃される弱点を抱えている可能性があることを浮き彫りにしている。
両社は 10月6日に発表した。共同のLightwellセキュリティイニシアチブによって脆弱性を発見し、対処したと説明している。今回の発表では、Lightwell Clearinghouseの一般提供開始も明らかにされた。同サービスは、依然として本番環境で稼働している古いソフトウェアバージョンを含め、脆弱なオープンソース依存関係の修正を企業が入手できるよう支援するものだ。
Javaアプリケーションに依存する組織にとって、今回の調査結果は重要な疑問を投げかける。システムが依存するソフトウェアライブラリには、いったいいくつの脆弱性が潜んでいるのだろうか。
広く使われるJavaライブラリで400件超の脆弱性を発見
IBMとRed Hatによると、Lightwellイニシアチブは、広く導入されているJavaライブラリ全体で、これまで知られていなかった400件超の脆弱性を特定して修正した。
両社は10月6日の発表で、影響を受けたJavaライブラリの名前や個別のCVE、深刻度評価を明らかにしなかった。こうした詳細がなければ、組織は発表だけを根拠に自らの影響範囲を判断できない。
また今回の発表は、これら特定の脆弱性が現実のインシデントで攻撃者に悪用されたことを示すものでもない。
今回の調査結果は、企業のセキュリティチームが直面する、より広範な課題を示している。アプリケーションは、多数のオープンソースコンポーネントに依存することが多く、その中には、当初のリリースから長い年月が経過した後も本番環境に残り続けるライブラリもある。
こうした依存関係は、特にコンポーネントのアップグレードによって既存アプリケーションが停止する可能性がある場合、特定や修正が難しいセキュリティ上の弱点を持ち込むことがある。
FastJson Javaライブラリの別の脆弱性は、起こり得る影響を示す一例だ。7月に公表されたCVE-2026-16723は、特定のSpring Boot実行可能fat-JARアプリケーションに導入した場合、バージョン1.2.68から1.2.83に影響する、深刻なリモートコード実行脆弱性である。 Alibabaのセキュリティアドバイザリによると、この脆弱性はライブラリのデフォルトのセキュリティ設定で悪用でき、修正版としてFastJson 1.2.84が指定されている。
FastJsonの脆弱性はLightwellの調査結果とは無関係だが、広く使われるJavaコンポーネントの弱点が、それらに依存する組織にどのようなセキュリティリスクをもたらし得るかを示している。
同様の依存関係リスクはJava以外にも及ぶ。以前の eSecurity Planetによるprotobuf.jsの6件の脆弱性に関する報道では、このJavaScriptライブラリを使うアプリケーションにおけるリモートコード実行やサービス拒否の潜在的なリスクが示された。
AIを活用した脆弱性の発見によって、オープンソースライブラリの弱点も明らかになっている。2月には、Anthropicが、研究者らがClaude Opus 4.6を使ってオープンソースソフトウェアにおける深刻度の高い脆弱性500件超を特定し、検証したと明らかにした。 この調査結果に関するeSecurity Planetの報道によると。
この調査結果はIBMとRed Hatの取り組みとは別のものだが、AIを活用したセキュリティ研究によって、従来のテストでは見逃されていた可能性のある脆弱性が発見されていることを示している。
IBMとRed Hat、古いソフトウェアの脆弱性に対処するためLightwellを拡張
脆弱性に関する調査結果と併せて、IBMとRed HatはLightwell Clearinghouseの一般提供開始を発表した。これにより企業顧客は、オープンソースの脆弱性や依存関係について優先的なレビューを依頼できる。修正の選択肢には、依然として本番環境で稼働している古いソフトウェアバージョン向けの修正も含まれる。
同サービスは、より広範なLightwellイニシアチブの一部だ。同イニシアチブは、AIを活用したエンジニアリングワークフローと人間の専門知識を組み合わせ、オープンソースソフトウェアの脆弱性を特定し、修正を開発して、組織によるセキュリティ上の弱点への対処を支援する。
企業チームはLightwell Networkを通じて、検証済みのパッチにアクセスし、修正済みソフトウェアを既存の開発・セキュリティワークフローに組み込める。
重要な機能の1つがバックポートだ。これは、セキュリティ修正をソフトウェアの古いバージョンに適用できるよう調整することを指す。
これは、組織が常にライブラリを直ちに最新版へアップグレードできるとは限らないため重要だ。互換性要件、テストの負担、運用上の依存関係によって、大規模なアップグレードが難しくなることがある。
IBMとRed Hatによると、該当する修正は、顧客が既存のセキュリティスキャナー、開発パイプライン、ソフトウェアリポジトリと連携させているセキュアなリポジトリを通じて提供できる。
両社はまた、Lightwellを通じて開発された該当する修正を、責任ある情報開示プロトコルに基づいて上流のオープンソースプロジェクトに提供すると説明した。一方で、Clearinghouse参加者向けには情報公開のエンバーゴを維持する。
IBMとRed Hatは 2026年5月にProject Lightwellを発表し、AI機能と2万人超のエンジニアを基盤とする、オープンソースソフトウェアのセキュリティに向けた50億ドルのコミットメントを明らかにした。
AIエージェントが隠れたソフトウェア脆弱性への懸念を高める
IBMとRed Hatは、自律型AIエージェントの進歩によって、攻撃者が複数の比較的リスクの低いソフトウェア脆弱性を組み合わせ、より深刻な攻撃を仕掛けやすくなる可能性があると警告した。
この懸念は、個々のソフトウェアの欠陥にとどまらない。複数の接続されたコンポーネントにまたがる弱点を特定した攻撃者は、脆弱性の優先順位付けで本来ならあまり注目されない組み合わせを悪用できる可能性がある。
ただし両社は、Lightwellを通じて発見された400件超の脆弱性のいずれかをAIエージェントが悪用したとは報告していない。
組織がAIを活用した開発ツールを導入する中、ソフトウェアサプライチェーンも新たなリスクに直面している。
以前の eSecurity Planetによるソフトウェア開発セキュリティの分析では、AIコーディングアシスタントや開発用拡張機能などのツールが、追加の攻撃経路を生み出している実態を検証した。
これらのリスクはLightwellを通じて特定されたJavaライブラリの脆弱性とは異なるが、いずれも企業アプリケーションの開発・保守に関わるコンポーネントやツールを理解することの重要性を浮き彫りにしている。
企業のセキュリティチームが次に取るべき行動
これまで知られていなかった400件超の脆弱性が発見されたことで、企業アプリケーション全体で使われているソフトウェアコンポーネントを可視化しておくことの重要性が改めて示された。
IBMとRed Hatは10月6日の発表で影響を受けたJavaライブラリの一覧を公表していないため、管理者はその情報開示だけを使って脆弱な導入環境を特定したり、必要な具体的パッチを判断したりすることはできない。
それでも組織は、影響範囲を抑えるために、いくつかの実践的な対策を講じることができる。
- ソフトウェア依存関係を確認する:Javaライブラリとそのバージョンの正確なインベントリを維持する。サードパーティーアプリケーションに組み込まれた依存関係も含める。
- 修正を優先順位付けする:ベンダーのアドバイザリや上流プロジェクトの情報開示を監視し、深刻度、影響範囲、ビジネスへの影響に応じて利用可能な修正を評価する。
- 古いコンポーネントを評価する:互換性要件のため本番環境に残っているライブラリを特定し、サポート対象のアップグレードやバックポートされたセキュリティ修正が利用可能かどうかを判断する。
Lightwellを利用する組織は、自社環境の依存関係が同サービスの修正支援の対象となるかどうかも評価できる。
今回の発表は、Javaソフトウェアを実行するすべての組織が400件超の脆弱性すべてにさらされていることを意味しない。実際の影響範囲は、影響を受けるライブラリ、導入されているバージョン、関連するアプリケーション設定によって異なる。
セキュリティチームにとって、より大きな教訓は、脆弱なソフトウェアを特定することが問題の一部にすぎないということだ。効果的な脆弱性管理には、そうしたコンポーネントに依存するアプリケーションへテスト済みの修正を届けることも必要になる。特に、古いソフトウェアを置き換えると業務運用が中断する可能性がある場合はなおさらだ。
関連情報:オープンソースのセキュリティリスクを詳しく見るには、Shai-Hulud npmサプライチェーン攻撃について読む。





