1 час назад
Как Oracle меняет цикл обновлений Java. Разбираем августовский CSPU

18 августа 2026 года Oracle выпустила Critical Security Patch Update — 943 патча безопасности для 23 семейств продуктов. Для Java это первый версия в новом формате: к четырем квартальным обновлениям в год Oracle добавляет ежемесячные CSPU, а с 2027 года планирует перейти на целиком ежемесячный цикл — двенадцать выпусков вместо четырех.
Причину Oracle указывает вполне прямо: ИИ уже меняет то, как обнаруживаются и исправляются уязвимости, увеличивая скорость и масштаб обнаружения и устранения. Квартальный цикл, по которому Java жила больше десяти лет, попросту перестал успевать за темпом выявления и эксплуатирования новых угроз.

Как вы внедряете ИИ?
Поделитесь своим опытом за 7–10 минут. Разыгрываем 5 сертификатов по 1 500 ₽ на маркетплейсе и 10 наборов мерча.
Ответить на вопросы →
Что изменилось в расписании
Раньше Java получала исправления безопасности в составе квартальных Critical Patch Update (CPU) — в январе, апреле, июле и октябре. Теперь к ним добавляются ежемесячные Critical Security Patch Update (CSPU). Оба типа выпусков выходят в третий вторник месяца.
Обновление 18 августа Oracle описывает как целевой версия нового формата: он вышел в дополнение к штатным июльскому и октябрьскому CPU. Полноценный переход на ежемесячный формат запланирован на 2027 год. Дональд Смит, вице-президент по управлению продуктами в Oracle, подчеркнул, что планируется предоставить некоторое количество месячных обновлений в 2027 календарном году, так что организациям следует готовиться к такому ритму.
Ближайшие четыре даты выпусков, объявленные Oracle:
15 сентября 2026 — CSPU;
20 октября 2026 — CPU;
17 ноября 2026 — CSPU;
15 декабря 2026 — CSPU.

Чем CSPU отличается от CPU
Ключевая разница в назначении. CSPU, по формулировке Oracle, «дают возможность ежемесячно выпускать целевые исправления для уязвимостей высокого приоритета вместо того, чтобы ждать следующего квартального CPU». Содержание таких выпусков ограничено исправлениями безопасности и стабильности, новой функциональности в них нет.
Квартальные CPU при этом не отменяются и остаются в графике: октябрьский выпуск 2026 года относится именно к CPU. То есть в рамках переходного периода в календаре сосуществуют два типа релизов.
Что вышло для Java 18 августа
В рамках августовского CSPU обновились все поддерживаемые ветви Java SE.
Ветвь | Новая сборка |
Java SE 26 | 26.0.2.1 |
Java SE 25 (LTS) | 25.0.4.1 |
Java SE 21 (LTS) | 21.0.12.1 |
Java SE 17 (LTS) | 17.0.20.1 |
Java SE 11 (LTS) | 11.0.32.1 |
Java SE 8 | 8u503 |
Обратите внимание на схему нумерации: в самом отчете Oracle затронутыми указаны версии 8u501, 11.0.32, 17.0.20, 21.0.12, 25.0.4 и 26.0.2, то есть предыдущие сборки, а исправленные выпуски получили дополнительный четвертый разряд (11.0.32.1) или инкремент номера обновления (8u503). В дополнение к Java SE патчи получили Oracle GraalVM Enterprise Edition 21.3.19 и Oracle GraalVM for JDK версий 17.0.20 и 21.0.12.
Пофакторную разбивку по уязвимостям (CVE, компоненты, оценки CVSS 3.1 и признак удаленной эксплуатации без аутентификации) Oracle публикует в матрице рисков.

Вместе с исправлениями безопасности в сборки вошло обновление часовых поясов IANA TZ Data 2026b. Отдельно стоит учесть предупреждение из release notes: Oracle не рекомендует применять сборку 21.0.12.1 после следующего критического обновления, запланированного на 20 октября 2026 года. Это стандартная формулировка Oracle, но при ежемесячном ритме она означает, что «окно актуальности» сборки сокращается.
Что это значит для эксплуатации
Если вкратце, то вывод очевиден: организациям нужно готовиться к двенадцати окнам обновлений в год. Для команд, которые обновляют JDK на серверах, это вопрос регламента, так как планового окна раз в квартал больше не хватит. Oracle отдельно предупреждает тех, кто поставляет собственные приложения в комплекте с JDK или JRE: подобным организациям может потребоваться оценить, как более быстрый цикл обновлений влияет на их процессы сборки, тестирования, выпуска и развертывания.
На практике это означает некоторое количество конкретных вещей:
Наладьте отслеживание самих выпусков. Прежде чем что-то патчить, нужно узнать, что вышло: какие CVE закрыты, по каким компонентам и с какой оценкой CVSS. При двенадцати релизах в год ручной мониторинг бюллетеня раз в квартал не работает — здесь как раз уместны ИИ-агенты, которые парсят бюллетень и матрицу рисков в третий вторник месяца и присылают команде готовую сводку с приоритетом, а не сам бюллетень целиком.
Пересоберите регламент патчинга под месячный цикл. Третий вторник месяца становится опорной датой — так же, как следующий вторник у Microsoft.
Автоматизируйте апдейт базовых образов. Если JDK зашит в контейнерный образ, ручная пересборка двенадцать раз в год превращается в постоянную работу.
Заранее проверяйте совместимость. CSPU не содержит новой функциональности, но обновление часовых поясов и изменения в криптографии исторически ломали отдельные сценарии — регрессионные тесты нужны и для security-only выпусков.
Отделите критичное от рутинного. Не каждый месячный версия потребует внепланового окна: приоритет разумно определять по матрице рисков — наличию удаленно эксплуатируемых без аутентификации уязвимостей и оценке CVSS.
Заключение
Переход Java на месячный ритм — часть более общего сдвига: цикл между появлением уязвимости и ее массовой эксплуатацией сокращается, и вендоры отвечают на это учащением выпусков. Для Oracle это означает двенадцать релизных окон в год вместо четырех, для эксплуатации — необходимость перестроить процедура так, чтобы апдейт JDK перестало быть отдельным проектом и стало рутинной, в идеале автоматизированной операцией с финальным согласованием со стороны инженера, но без ручного мониторинга и сборки образов вручную каждый месяц.
Августовский CSPU — репетиция этого режима: расписание на 2026 год еще смешанное, но с 2027 месячный цикл станет нормой. Времени на адаптацию процессов остается примерно полгода.

Информационная защита как услуга
Предоставляем ИТ‑инфраструктуру для проектов с повышенными требованиями безопасности, а также сервисы для защиты сетей, ОС и приложений.
Подробнее →
Читают сейчас

1 час назад
В Петербурге стартовали тестировать идентификацию пользователей электросамокатов через «Госуслуги»
В Санкт‑Петербурге начали тестировать систему верификации пользователей сервисов краткосрочной аренды средств индивидуальной мобильности (СИМ), в том числе электросамокаты. Личность пользователей подт

1 час назад
Анонсирована Riot Riders — кооперативная инди-игра с пулевым адом и оригинальной механикой
Эвакуация главного героя с помощью лестницы, прикрепленной к вертолету — это избитый штамп фильмов-боевиков. Но что если раскачивание на лестнице, безумные трюки и перестрелки в «подвешенном состоянии

2 часа назад
Исследование «Инфосистемы Джет»: 64% российских компаний не готовы пережить кибератаку
«Инфосистемы Джет» представила результаты оценки Индекса киберустойчивости, показывающего насколько бизнес способен выдержать реальную атаку и восстановиться после неё. Исследование данных 50 российск
2 часа назад
20 августа — вебинар «Увольнение: как сделать месть и утечки данных управляемым риском»
Привет! Завтра в 11:00 МСК мы проведём бесплатный вебинар на тему снижения корпоративных рисков при увольнении. В одном из исследований нашего экспертно-аналитического центра мы упоминали, что порядка

2 часа назад
Авторы Tomb Raider: Legacy of Atlantis рассказали о геймплее ремейка первой части
Из ролика на официальном канале Tomb Raider стало известно, что игра заимствует часть механик из трилогии Survivor, а фанаты серии спорят в соцсетях об оправданности геймплейных решений. Ознакомиться