Azul 2026年8月发布:Java史上首个月度关键安全补丁更新(CSPU)
如果有人在一个季度更新后的第二天披露了一个关键的 Java 漏洞,你可能要等长达三个月才能拿到修补后的构建版本。现在这个空档已被填补。2026 年 8 月版本是 Java 历史上第一个月度关键安全补丁更新(Critical Security Patch Update,CSPU),而 Azul 已按计划在其两条产品线中同时发布。
- Core(Zulu Builds of OpenJDK): 针对 Java 26、25、21、17、11 和 8 的 CSPU 构建,并向后移植到 Java 7 和 6。请参阅 Core 发布说明。
- Prime(Zing Builds of OpenJDK): 适用于 Java 25、21、17、11 和 8 的 Azul Zing JVM 26.02.310.0。请参阅 Prime 发布说明。
本文将解释什么是 CSPU,以及补丁规划方式会如何改变。
什么是 CSPU?
关键安全补丁更新(CSPU)是一种定向发布,在常规季度更新之间交付安全和稳定性修复。它在没有季度发布的月份的第三个星期二发布。
漏洞的发现和利用正在加速,得益于人工智能在攻防两端的助力。在旧的节奏下,一个修复可能需要等待长达三个月才能在下一次季度构建中到达你手中。CSPU 可以在下一个月度窗口中交付此类修复。
但 CSPU 的范围有意保持狭窄,因为它只带来安全和稳定性修复。不会添加新功能或更改 API,除修复本身外也不会修改任何行为。它还经过了 Azul 和其他分发商对每个季度版本所采用的同样构建与稳定性测试。
两条构建线:CPU 与 PSU
Azul 将每个 CSPU 拆分为两条独立的构建线,由于补丁现在按月到达,选择正确的构建线变得更加重要。
- 面向 CPU 构建的 CSPU 仅包含在上一季度 CPU(关键补丁更新)之上的关键和安全修复。它们尽可能减少变化,因此 Azul 建议在生产环境中使用它们,作为获得已修补运行时最快速的安全路径。
- 面向 PSU 构建的 CSPU 基于上一季度 PSU(补丁集更新)构建,并携带累计的非安全修复。Azul 建议将其用于测试,并在迁移到下一个安全更新之前进行部署。它们也是免费的 Zulu Community (CA) 用户唯一可用的构建线。
这种拆分是确保稳定性的务实答案。随着安全更新以每月一次的频率到来,你测试和推出每个更新的时间窗口会缩短。仅安全的 CPU 构建可将回归风险降至最低,因此你可以快速将补丁投入生产,而无需等待无关缺陷修复的完整验证周期。而在验证 PSU 之后,你可以迁移到还包含其他修复和改进的版本。
Azul Zulu 构建编号
CA 表示社区免费使用构建版。SA 表示订阅构建版。
安全修复
本次 CSPU 修复了五个 CVE,其中四个 CVE 适用于 Azul 构建版:一个高危、两个中危、一个低危。
这对你意味着什么
-
检查暴露面。 如果你的工作负载涉及 2D 渲染、出站 HTTP 或 TLS,请将三个评分较高的 CVE 视为相关风险,并相应确定优先级。
-
生产环境默认使用 CPU 版。 仅安全构建线以最少变更提供补丁,因此你可以更快进入生产环境并减少回归测试量。
-
调整自动化而非日历。 季度更新保持原有的日期。CSPU 会在中间的月份的第三个星期二发布。Azul 会按月安排它们,但只会根据需要发布修复,因此请构建你的流水线以获取新构建,而不是等待固定日期。例如,Oracle 和 Azul 尚未确认 2026 年 9 月是否有 CSPU。
Azul 还举办月度 Java 安全简报会,逐一介绍每次更新中的 CVE,现在已与 CSPU 节奏保持一致。
获取方式
完整详情、校验和以及完整的修复列表位于 Core 发布说明 和 Prime 发布说明 中。Azul 下载页面 提供每个受支持版本和平台的构建。关于 Azul 转向月度补丁的背景,请阅读《Azul 将交付月度 Java CSPU,在保持稳定的同时提高补丁速度》。
月度补丁只有在你采取行动时才有帮助。一个仅含安全修复的构建能在几天而不是几个月内投入生产,这正是这一切的意义所在。