Java基础、中级、高级、架构面试资料

Java 版本发布计划有变,JDK 25.0.4.1 紧急发布

JAVA herman 8浏览
公告:“业余草”微信公众号 AI 中转站提供免费体验,点击链接 https://unity2.ai/register?ref=3XTnndN2 进行访问,支持 Claude、ChatGPT、Gemini 等最新模型!关注业余草微信公众号,添加作者微信:xttblog2!
本博客日IP超过2000,PV 3000 左右,急需赞助商。
极客时间所有课程通过我的二维码购买后返现24元微信红包,请加博主新的微信号:xttblog2,之前的微信号好友位已满,备注:返现
受密码保护的文章请关注“业余草”公众号,回复关键字“0”获得密码
所有面试题(java、前端、数据库、springboot等)一网打尽,请关注文末小程序
视频教程免费领
【腾讯云】1核2G5M轻量应用服务器50元首年,高性价比,助您轻松上云

好久没关注 JDK 25 了,今天上官网看了一眼,发现版本不对呀,没按照发布计划更新,出现了一个新的“小尾巴”版本。

JDK 25.0.4.1 让 Java 的补丁节奏彻底变了,这是 Java 二十年来第一次干这种事,而且还是 Oracle 深夜紧急发版。4 个 CVE、最高 7.5 分,1 个新名词、6 个提交,2 天之内,Red Hat、微软、阿里系、AWS 等等全跟进了。

一切看起来好像都是有要事发生,接下来我就带领大家一起来解读一下,这个 Java 迎来史上首个“CSPU”安全更新。

奇怪的版本号

正如我文章开头中所说,在安装了最新版的 Java 25 之后,执行 java -version,可能会看到一个陌生的版本号 25.0.4.1。

按照 Java 以往的版本号规则,季度安全更新应该是 25.0.1、25.0.2、25.0.3、25.0.4 这样递进,但现在的版本号又多出来一位小数?没按套路出牌呀。

其实,这不是笔误。这是今年 Oracle 与 OpenJDK 社区同步发布了 JDK 25.0.4.1(完整版本号 25.0.4.1+1),这是一个只含安全修复、不带任何功能更新的带外(out-of-band)版本。OpenJDK 25u 仓库的 GA 标签 jdk-25.0.4.1-ga 也证实,本次发布相对 25.0.4 只改动了 6 个提交,其中 4 个是安全修复,另外 2 个仅仅是版本号维护和发布标记清理。

Java 安全发布机制在变天

要理解 25.0.4.1,得先认识一个新名词:CSPU(Critical Security Patch Update,关键安全补丁更新)。

过去十二年,Java 安全更新一直遵循铁打的季度节奏。每年 1 月、4 月、7 月、10 月的第三个星期二发布 CPU。这个节奏从 2014 年延续至今。

但 Oracle 在 2026 年 4 月 26 日率先释放信号。由于 AI 加速漏洞挖掘与武器化的速度,90 天的等待窗口已经太长了,安全更新将转向更快的节奏。随后在 OpenJDK jdk-updates-dev 邮件列表上,Oracle 工程师 Rob McKenna 正式公布了 Java 的 CSPU 计划,于是在一个非常规的发布节奏里,紧急插入并发布了JDK 25.0.4.1,Java 史上第一个 CSPU 版本。

CSPU 版本总结下来,有以下几个关键特征。

  • 版本号规则:从上一个 CPU 标签分出,采用“点分”版本号(如 25.0.4 → 25.0.4.1),与季度更新的 25.0.5 区分开;
  • 范围最小化:只打安全补丁,不混入任何其他 bug 修复,把回归风险降到最低;
  • 不定期:并非每月都有。Java 的 CSPU 版本更新不定期,每个月可有可无,也可能会发布多次。但从长期来看,Java 更新将在未来一年逐步走向月度节奏。

换句话说,25.0.4.1 不只是一个补丁,它是 Java 安全发布机制一次结构性变革的第一块里程碑。

首个 CSPU 版本全解析

那么这次发布的 25.0.4.1 到底修了什么?下面给大家带来这 4 个 CVE 的全解析。

根据 Oracle 官方 Release Notes 与 OpenJDK 漏洞公告(2026-08-18),本次修复了 4 个安全漏洞。

CVE修复点(OpenJDK 措辞)组件CVSS 3.1影响
CVE-2026-70906Improve font loading(JDK-8386298)client-libs / 2D7.5(最高)未授权攻击者可造成 JVM 挂起或反复崩溃,完全 DoS
CVE-2026-61308Enhance HTTP Connections(JDK-8384708)core-libs / java.net6.8网络可达、无需认证的攻击者可通过 HTTP 窃取关键数据,且存在范围外溢(Scope Change)
CVE-2026-70907Enhance TLS server(JDK-8386205)security-libs / javax.net.ssl5.3易利用,可造成 TLS 服务的部分拒绝服务
CVE-2026-60589Improve Resource Resolving(JDK-8382471)security-libs / javax.xml.crypto3.7机密性低风险

上面表格中的数据都来源于 Liberica JDK 25.0.4.1 发布说明与 Red Hat 安全公告 RHSA-2026:55799。

文章中多个配图参见我的公众号:https://mp.weixin.qq.com/s/onZAX8eAi-OapGwNs9Zf0w。

这其中,分数最高的是 CVE-2026-70906(字体加载,7.5 分),主打“新版本专属”。这个漏洞位于 Java 2D 字体加载模块,攻击复杂度低、可完全打崩 JVM。但它只影响 JDK 25.0.4 和 26.0.2,Debian 安全追踪器确认 21、17、11、8 中“不存在相关脆弱代码”。也就是说,跑老版本 JDK 的朋友这个漏洞不用担心,但用 JDK 25 的要第一时间升级,毕竟 Java 25 是一个长 Lts 的版本,还是有不少老外积极采用的。

排在第二位的是 CVE-2026-61308(HTTP 连接,6.8 分),它波及面最广。影响范围从 8u501 到 26.0.2 的几乎所有在支持版本,以及 GraalVM for JDK 17.0.20 / 21.0.12。其 CVSS 向量中 S:C(范围改变)意味着一旦得手,影响会扩散到依赖该 JVM 的其他产品。NVD 描述称成功利用可“未经授权访问关键数据或完全访问所有可达数据”。

另外一个值得注意的是 CVE-2026-70907,它针对的是 TLS 服务端。利用门槛低(AC:L),可直接造成 TLS 服务的部分拒绝服务,对于对外提供 HTTPS 接口的 Java 服务,这是个现实的可用性威胁。

除此之外,作为 CSPU 版本,25.0.4.1 刻意保持“零功能变更”,但也有两处例行更新值得一提。

  • IANA 时区数据升级至 2026b,保证 java.time 相关行为与时区规则同步;
  • 安全基线全面抬升:JDK 25 的 JRE 安全基线被设为 25.0.4.1+1,连带 21(21.0.12.1+1)、17(17.0.20.1+1)、11(11.0.32.1+1)、8(1.8.0_503-b01)同步更新。这意味着如果你还在跑 25.0.4 或更早版本,已经低于官方安全基线。

各大发行版跟进

虽说是一个小版本更新,而且还是“零功能变更”,但是对于 Java 生态中的各大发行版都在第一时间跟进了,而且速度很快,这本身就是“CSPU 机制”社区化的体现,同时在安全领域,老外比我们重视多了。

  • Eclipse Temurin:发布 25.0.4.1+1,并明确表示这是基于季度 CPU 标签的纯安全 CSPU,同时覆盖 8u504、11.0.32.1、17.0.20.1、21.0.12.1、26.0.2.1 全部六个支持版本;
  • Red Hat:将 OpenJDK 25.0.4.1 评级为“中等(Moderate)”安全影响,发布对应公告;
  • BellSoft Liberica:同步发布 25.0.4.1+1,本轮共提供 29 项修复和后向移植,覆盖 8 到 26 的全部版本线;
  • Microsoft Build of OpenJDK:除上游安全修复外,还给自家 OpenJDK 25 加了个独有增强——G1 垃圾回收器新增 G1UseTimeBasedHeapSizing 标志(默认开启),可在空闲时段将未使用的已提交堆内存归还给操作系统;
  • Azul Zulu、IBM Semeru、Debian、AlmaLinux 等也都在 8 月 18 日前后发布了对应补丁包。

总的来说,如果你是 JDK 25 用户,那么建议你立即升级。至少老外是这样的,安全问题刻不容缓。25.0.4 版本已低于安全基线,且独占最高危的 7.5 分字体加载漏洞。CSPU 只含安全修复,回归风险极低,适合直接热更。如果你是 JDK 21/17/11/8 用户,则不必恐慌。

CSPU 意味着未来 Java 补丁可能“随时光临”。官网建议把“季度补丁日”的刚性流程,升级为“季度为主、月度巡检”的弹性机制,Java CSPU 的下次版本更新,随时可能会来。

结语

25.0.4.1 这个版本怪异且小,但承载着 Java 安全治理的大变革。从“季度集中修复”到“按需随时打补丁”。对开发者来说,好消息是 CSPU 范围极小、测试负担轻;对运维来说,挑战是补丁节奏将变得不规则。

AI 时代的漏洞攻防正在提速,Java 的补丁列车,也已经从每季度一班,变成了滚动发车。

业余草公众号

最后,欢迎关注我的个人微信公众号:业余草(yyucao)!可加作者微信号:xttblog2。备注:“1”,添加博主微信拉你进微信群。备注错误不会同意好友申请。再次感谢您的关注!后续有精彩内容会第一时间发给您!原创文章投稿请发送至532009913@qq.com邮箱。商务合作也可添加作者微信进行联系!

本文原文出处:业余草: » Java 版本发布计划有变,JDK 25.0.4.1 紧急发布