Java 近期新闻:Shenandoah GC、TeamCity CVE、A2A Java SDK、Camel、Gradle、GlassFish
OpenJDK
JEP 535(Shenandoah 垃圾收集器:默认启用分代模式)已经从 Proposed to Target 阶段提升至 Targeted 阶段,并计划在 JDK 28 中交付。该 JEP 提议将 Shenandoah 垃圾收集器默认设置为分代模式。非分代模式将被标记为以已弃用,并计划在未来版本中移除。
JDK 27
JDK 27 的早期访问构建 Build 34 发布,它是 Build 33 的升级,修复了各种问题。要了解关于这个构建的更多细节,请参阅发布说明。
甲骨文公司 Java 平台组首席架构师 Mark Reinhold 宣布,由于关键补丁更新(CPU)的发布频率增加,JDK 27 首个候选版本(RC)的发布日期将从原定的 2026 年 8 月 6 日推迟至 2026 年 8 月 20 日。该调整与 2026 年 8 月 18 日发布下一个 CPU 相吻合。在描述此次变更带来的风险时,Reinhold 表示:
这将使 RC 版本的反馈时间缩短两周,从原定的五周零四天缩短至三周零四天。至少,这在理论上会增加风险。然而,从历史数据来看,自 JDK 10 的发布周期转为六个月以来,我们只有不到一半的发布需要第二个 RC 版本,而且触发这些版本的缺陷都不是来自最终用户的报告。这表明该风险尚在可以接受的范围内。
上周发布的 JDK 27 构建 Build 34,原本计划作为首个发布候选版本。
JDK 28
JDK 28 的早期访问构建 Build 10 发布,它是 Build 9 的升级,修复了各种问题。要了解关于这个构建的更多细节,请参阅发布说明。
GlassFish
GlassFish 8.0.4 发布,带来了 Bug 修复、文档改进、依赖项升级以及一些新功能,包括:对 AutoDeployer 和 FileArchive 类进行了改进,增加了防止文件从归档文件中泄露的保护机制;针对使用 部署描述符元素时未解析的 JNDI 查找,改进了诊断功能。
该版本还修复了 CVE-2026-59889 和 CVE-2026-54515 这两个漏洞。它们均与 Jackson Databind 的反序列化相关;此外,该版本还修复了一个更严重的漏洞 CVE-2026-12605。这个漏洞让攻击者可以在管理控制台中通过 DownloadServlet 类泄露的 gfresttoken,在令牌过期前完全不经过身份验证就接管 GlassFish 域。要了解有关该版本的更多详细信息,请参阅发布说明。
A2A Java SDK
A2A Java SDK 1.2.0 现已发布,这是一个实现了 Agent2Agent 协议(A2A)的 Java 库,用于将代理型应用程序作为 A2A 服务器来运行。该版本包含 Bug 修复、依赖项升级以及以下新功能:非 CDI 集成可以复用现有的授权流程; 全新的 TaskStreamLifecycleHook 接口,允许开发人员监听任务流的生命周期事件,并通过 StreamCloseHandle 接口按需关闭某个任务在 EventQueue 类中定义的内部类 ChildQueue 的所有实例。要了解有关该版本的更多详细信息,请参阅发布说明。
Apache Grails
Apache Grails 8.0.0 的第五个里程碑版本提供了 Bug 修复、依赖项升级以及以下新功能:对 GlobalGrailsClassInjectorTransformation 类进行了重构,提取了辅助方法,使流程更加清晰;扩展了对 plugin.xml 文件的处理能力,并实现了隔离构建行为; 此外,定义在 GrailsUtil 类中的 deepSanitize() 方法现在可以识别 grails.logging.stackTraceFiltererClass 和 grails.exceptionresolver.logFullStackTraceOnFilter 属性中提供的值。要了解有关该版本的更多详细信息,请参阅发布说明。
Apache Camel
Apache Camel 4.22.0 发布,引入了两项新功能,旨在提升 AI 与 Camel 的集成:camel-ai-tool ,一个所有 AI 框架都可以发现的工具; camel-mcp-server,允许开发者创建 Camel 路由,这使其成为任何与之兼容的 MCP 客户端都可以发现并调用的 MCP 工具。要了解有关该版本的更多详细信息,请参阅这篇博文。
JetBrains
TeamCity 团队就近期披露的 CVE-2026-63077 漏洞提供了进一步指导。该漏洞允许攻击者通过 HTTP(S) 访问 TeamCity 服务器,从而绕过身份验证检查并执行任意操作系统命令。自该漏洞首次披露以来,有报告显示,对于未打补丁的 TeamCity 服务器,存在针对该漏洞的活跃利用及利用尝试。强烈建议开发人员升级至 TeamCity 2025.11.7 和 2026.1.3;若无法升级,请为 TeamCity 2017.1 及以上版本应用此安全补丁插件(ZIP 格式的下载文件)。
Gradle
Gradle 9.7.0 发布,带来了多项值得注意的变更,包括:将“隔离项目”(Isolated Projects)的性能特性从实验阶段提升至孵化阶段;对配置缓存(Configuration Cache)进行了优化,通过“在后续构建中重复使用缓存配置阶段的结果”来缩短构建时间;对安全性和基础设施的改进,使得将可信 PGP 密钥记录在案更加便捷,签名密钥轮换也更易于发现。要了解有关该版本的更多详细信息,请参阅发布说明。
原文链接:https://www.infoq.com/news/2026/08/java-news-roundup-aug03-2026/