2026年7月Azul Payara版本更新内容
2026年7月的发布带来了 Azul Payara 7.2.0、Azul Payara Community 7.2026.7、Azul Payara 6.40.0、Azul Payara 5.89.0 和 Azul Payara 4.1.2.191.57。一个贯穿所有版本的安全修复程序从7系列回溯移植到 Payara 4:即对认证过程的暴力攻击预防。Enterprise 6.40.0 还额外修复了两个适用于6系列的 Jackson CVE。
下载与发布说明
- Azul Payara Community(免费版)- 下载
- Azul Payara Community 7.2026.7 - 发布说明
- Azul Payara(支持版)- 免费试用
- Azul Payara 7.2.0 - 发布说明
一个在所有分支上修补的安全修复
Azul Payara Server 和 Micro 7.2.0、6.40.0、5.89.0 和 4.1.2.191.57 以及 Azul Payara Community 7.2026.7 均新增了暴力攻击预防功能。此修复保护认证过程免受反复的凭证猜测攻击。
此变更源自 Eclipse GlassFish(eclipse-ee4j/glassfish#26026),并被移植回 Payara 代码库。Payara 和 GlassFish 共享相同的祖先,像这样的上游修复会继续在两个项目之间流通。
将补丁分发到整个受支持的生命周期,而不仅仅是最新的主要版本,这是长期使用 Azul 的客户所依赖的实践。Azul 是 CISA 和 DHS 监管下注册的 CVE 编号机构(CNA),会按照公布的月度计划将补丁回溯移植到所有受支持的版本。无论您运行哪个主要版本系列,都没有理由推迟升级。
6系列修复了两个 Jackson CVE
Azul Payara Server 和 Micro 6.40.0 还解决了 CVE-2026-54512 和 CVE-2026-54513(一个 Jackson PolymorphicTypeValidator 绕过漏洞)。此修复与 6 系列上的 Jackson BOM 升级一同发布。7 系列不受影响。
Azul Payara Server 和 Micro 7.2.0:Payara 7系列,月度节奏
Azul Payara Server 和 Micro 7.2.0 是自 Server 7 和 Micro 7 于 5 月达到正式可用状态以来,Payara 7 系列上的第二个常规月度版本。Server 7.2.0 已通过 Jakarta EE 11 在完整平台、Web 档案和核心档案方面的认证;Micro 7.2.0 实现了 Web 档案和核心档案 API。两者均搭载 MicroProfile 6.1:Config、Metrics、Health、Fault Tolerance、JWT、OpenAPI、REST Client 和 Telemetry Tracing。
本周期 7 系列集成了 Grizzly 5.0.2,即 Jakarta EE 11 时代的传输层。两个改进同时适用于 Server 和 Micro:通过 glassfish-application.xml 向后兼容地定义隐式 CDI,这简化了依赖旧描述符的迁移;以及 Payara 主要版本化的部署描述符,这允许应用程序锁定到一个 Payara 主要版本。
错误修复
- 修复了当使用自定义的
metrics.xml文件时,IBM MQ 资源适配器部署失败的问题。 - 修复了
restart-deployment-group在运行时未显示进度的问题。 - 修复了从
org.glassfish.grizzly.config.dom.Http中移除的属性残留在httpAttr.inc中的问题。
组件升级
除了 Grizzly 5.0.2,7 系列还将 Woodstox 升级到 7.2.1,Jakarta MVC API 升级到 3.0.1,JNA 升级到 5.19.1,Reactor Core 升级到 3.8.6,SmallRye Common 升级到 2.19.0,JLine 升级到 3.30.15,SmallRye Config 升级到 3.18.0,Jackson BOM 升级到 2.22.1。完整列表请参阅发布说明。
Azul Payara Community 7.2026.7
Azul Payara Community 7.2026.7 是跟踪 Payara 7 开发线的开源发行版。它包含了与 Server 和 Micro 7.2.0 相同的安全修复、错误修复和组件升级,此外还有三个社区跟踪项目。
SSH 节点不再需要提升的权限。结合 Apache SSHD 升级到 2.18.0,这简化了集群节点设置,并消除了加固主机上一个常见的操作障碍。EclipseLink MoXY 已被移除,这延续了本周期早期开始的 XML 绑定栈精简工作。SLF4J NOP 实例化错误也已解决。
感谢社区贡献者 Larry Primak 提供此版本中包含的 JVM 线程状态提供程序修复,该修复防止了栈追踪被缓存。
Azul Payara Server 和 Micro 6.40.0:Jakarta EE 10,持续支持
Azul Payara Server 和 Micro 6.40.0 为尚未迁移到 Payara 7 的客户继续支持 Jakarta EE 10 和 MicroProfile 6.1 系列。除了跨周期的暴力攻击修复和上述两个 Jackson CVE 之外,此版本还包含了针对 IBM MQ 资源适配器、部署组重启进度和 JVM 线程状态提供程序栈追踪缓存问题的共享修复。
组件升级
Eclipse Persistence ASM 升级到 9.10.0,JAXB Codemodel 升级到 4.0.9,Jackson BOM 升级到 2.22.0(包含 CVE 修复),Kotlin stdlib 升级到 2.4.0,Nimbus JOSE JWT 升级到 10.9.1,Apache Ant 升级到 1.10.17,Mimepull 升级到 1.11.0。
Azul Payara Server 和 Micro 5.89.0:Jakarta EE 8,持续支持
Azul Payara Server 和 Micro 5.89.0 为尚未迁移到 jakarta.* 命名空间的长期运行应用程序保留了 javax.* 命名空间、Jakarta EE 8 和 MicroProfile 4.1。此版本包含了暴力攻击安全修复以及共享的 IBM MQ、部署组和栈追踪缓存修复。
组件升级
Apache Ant 升级到 1.10.17,Apache BCEL 升级到 6.12.0,Nimbus JOSE JWT 升级到 10.9.1。istack-commons-runtime 从 4.2.0 回退到 3.0.12,因为 4.2.0 与 Java 8 不兼容,而 Java 8 仍是 5 系列上受支持的目标。
Azul Payara Server 和 Micro 4.1.2.191.57:遗留分支,仍在维护
Azul Payara Server 和 Micro 4.1.2.191.57 获得了跨周期的暴力攻击安全修复。没有签订终身支持合同的 4 分支客户仍然可以访问现有二进制文件,但除了安全补丁之外,不会收到任何新版本。
未来展望
Azul Payara 产品线现涵盖 JDK(Azul Zulu 和 Azul Platform Prime)、完整应用服务器(Azul Payara Server)和云原生运行时(Azul Payara Micro),全部来自同一家供应商。7、6、5 和 4 系列将继续按照公布的计划接收月度安全和错误修复版本,补丁会回溯移植到每个受支持的版本。对于正在评估迁移到 Payara 7 的 5 或 6 系列团队,需要了解的是 jakarta.* 命名空间在 EE 10 和 EE 11 之间是稳定的,因此现有的 Jakarta EE 10 应用程序可以通过升级运行时(而非重写代码库)部署到 Payara 7。可以通过您的 Azul 客户团队进行迁移评估。
升级与反馈
我们建议您升级到您所使用的系列的最新版本。每个受支持的分支都提供了安全补丁,Enterprise 6.40.0 还修复了 6 系列上的另外两个 Jackson CVE。
有关详细的升级说明,请参阅 Payara 文档。要报告问题、贡献修复或关注 Payara 7 路线图,请访问 Payara GitHub 仓库。如需商业支持,请联系您的 Azul 客户团队。
祝您部署愉快。