Symbolbild: Pixabay/Mohamed Hassan

Das auf Java-Lösungen fokussierte kalifornische Unternehmen Azul hat angekündigt, ab sofort monatliche kritische Sicherheitspatches (Critical Security Patch Updates, CSPUs) für Java-LTS-Versionen bereitzustellen. Dies gelte sowohl für Azul Core als auch für Azul Prime, heisst es. Der bisherige vierteljährliche Update-Rhythmus könne mit der aktuellen Bedrohungslage nicht mehr Schritt halten. Tauche kurz nach einem geplanten Update eine schwerwiegende Schwachstelle auf, bleibe diese wochenlang ungepatcht, bis der nächste Fix erscheine. Azul wechsle daher zu einem monatlichen Rhythmus, um dieses Zeitfenster zu schliessen.

Hintergrund dazu sei, dass künstliche Intelligenz heute beschleunige, wie schnell Schwachstellen entdeckt und ausgenutzt würden – sowohl von Verteidigern als auch von Angreifern. Gleichzeitig steige die Zahl der zu behebenden Sicherheitslücken. In diesem Umfeld sei es kaum noch vertretbar, bis zu 90 Tage auf das nächste vierteljährliche Update zu warten.

Azul veröffentlicht seine CSPUs künftig jeweils am dritten Dienstag des Monats, sofern ein vorrangiger Fix erforderlich ist. Damit sollen Unternehmen einen planbaren Sicherheitsrhythmus erhalten, statt auf das nächste Quartalsupdate warten zu müssen. Azul stellt CSPUs für alle unterstützten LTS-Versionen bereit, also Java 8, 11, 17, 21 und 25, sowie für die aktuelle Version Java 26. Darüber hinaus liefert Azul CSPUs auch für die von Azul unterstützten Versionen Java 6 und 7. So gelte derselbe monatliche Sicherheitsrhythmus auch für Unternehmen, die noch ältere Java-Versionen im Produktivbetrieb einsetzen, betont Azul.

Für den schnelleren Rhythmus setzt Azul auf ein bewährtes Modell. Seit Jahren liefert das Unternehmen Java-Updates vierteljährlich in zwei Formen: Patch Set Updates (PSUs) und Critical Patch Updates (CPUs). PSUs enthalten alle Änderungen eines Quartals – in der Regel mehrere Hundert. CPUs bauen auf einer stabilisierten, produktionserprobten Codebasis auf und liefern ausschliesslich Sicherheitsfixes. Die CSPUs von Azul übertragen gemäss Mitteilung genau dieses CPU-Modell – reine Sicherheitsupdates nach dem "Stability-First"-Prinzip – auf einen monatlichen Rhythmus: gezielte Fixes für bekannte Schwachstellen, die als CVEs (Common Vulnerabilities and Exposures) erfasst sind, ohne zusätzliche Änderungen, die das Regressionsrisiko erhöhen würden. Azul werde auch weiterhin eng mit der OpenJDK-Community und der OpenJDK Vulnerability Group zusammenarbeiten, um die Sicherheit von Java voranzutreiben.

"Da KI die Zahl der Bedrohungen für Unternehmen deutlich erhöht, sollten sie sich nicht zwischen beidem entscheiden müssen. Monatliche, rein sicherheitsbezogene Updates sind der neue Standard, den Azul für den Schutz von Java-Umgebungen in Unternehmen setzt," sagt Scott Sellers, Co-Founder und CEO von Azul.

Scott Sellers, Co-Founder und CEO von Azul (Bild: zVg)
Scott Sellers, Co-Founder und CEO von Azul (Bild: zVg)