Le 6 octobre 2026, IBM a annoncé la disponibilité générale de Lightwell Clearinghouse, un service destiné aux entreprises qui souhaitent soumettre des dépendances open source précises pour un examen prioritaire et leur remédiation. Dans la même annonce, IBM et Red Hat ont indiqué que Lightwell avait corrigé plus de 400 vulnérabilités jusque-là inconnues dans des bibliothèques Java très utilisées.

Lightwell Clearinghouse traite les demandes de dépendances

Les entreprises peuvent soumettre à Lightwell Clearinghouse des dépendances open source précises afin de demander leur examen prioritaire et leur remédiation. IBM a annoncé la disponibilité générale du service le 6 octobre 2026.

IBM et Red Hat font état de plus de 400 vulnérabilités Java corrigées

Les deux groupes attribuent à Lightwell la correction de plus de 400 vulnérabilités jusque-là inconnues dans des bibliothèques Java très utilisées. Ce chiffre concerne un ensemble de failles, et non un décompte détaillé par bibliothèque.

Des correctifs adaptés aux logiciels en production

Vidéo en anglais : le modèle Lightwell associe des agents d’IA spécialisés à une vérification humaine pour traiter les vulnérabilités open source.

IBM décrit des correctifs conçus pour des versions précises et rétroportés vers des versions plus anciennes toujours utilisées en production. Le rétroportage consiste à adapter un correctif à une branche antérieure du logiciel : cette approche vise à traiter une faille sans imposer la mise à niveau des dépendances déjà en place.

Les correctifs sont distribués par des dépôts sécurisés conçus pour s’intégrer aux processus informatiques des clients. Les organisations peuvent ainsi conserver leurs outils d’analyse, leurs dépôts, leurs chaînes de développement et leurs procédures de test. IBM indique également que les correctifs concernés sont proposés aux projets open source en amont, dans le cadre de protocoles de divulgation responsable.

Une présentation antérieure de Lightwell, publiée le 24 juin 2026, décrit le triage et la correction des dépendances comme étapes du modèle.

Lightwell Network et Clearinghouse proposent deux parcours

Red Hat décrit Lightwell comme un abonnement annuel comprenant deux offres. Lightwell Network donne aux organisations éligibles un accès en libre-service à des bibliothèques signées, à des correctifs et à des artefacts corrigés pour les vulnérabilités concernées.

Lightwell Clearinghouse propose un accompagnement plus ciblé : les organisations éligibles peuvent présenter des demandes propres à leurs dépendances, dans un périmètre approuvé. L’offre comprend aussi des services de vérification, de coordination de la divulgation et d’accompagnement technique en sécurité.