IBM и Red Hat исправили 400 уязвимостей Java, но список закрыт
⚠️ IBM и Red Hat исправили 400 уязвимостей Java, но список закрыт
IBM и Red Hat устранили более 400 ранее неизвестных уязвимостей в распространённых Java-библиотеках. По данным Help Net Security, компании не назвали библиотеки, CVE, оценки серьёзности и сроки обнаружения. Это не список затронутых пакетов. И не бюллетень для точечной проверки.
Lightwell переносит исправления на старые версии библиотек, чтобы компании могли закрыть ошибки без обновления всей зависимости. Патчи поступают через защищённые репозитории и встраиваются в существующие сканеры и процессы сборки. Clearinghouse теперь доступен корпоративным клиентам: они могут запросить приоритетную проверку конкретной зависимости. Остальным исправления достанутся через открытые проекты после раскрытия уязвимостей.
За 5 минут можно собрать перечень компонентов Java-сборки:
→ `mvn dependency:tree -DoutputFile=deps.txt` — зависимости Maven-проекта.
→ `osv-scanner scan source -r .` — проверка известных уязвимостей в исходниках и манифестах.
→ `syft dir:. -o cyclonedx-json > sbom.json` и `grype sbom:sbom.json` — SBOM и поиск известных проблем по нему.
Но названия затронутых библиотек пока неизвестны. Поэтому отсутствие CVE в отчёте не доказывает, что сборка чиста: сканеры сопоставляют состав проекта с раскрытыми базами уязвимостей, а здесь данных для сопоставления ещё нет.
Я бы сохранил SBOM и дерево зависимостей как точку отсчёта для повторной проверки после раскрытия. Сейчас эти команды показывают, что есть в сборке, но не отвечают, попала ли она в число затронутых.
#IBM #RedHat #Java #SupplyChain
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.