Java em agosto de 2026: Shenandoah geracional no JDK 28, CVE crítica no TeamCity e novidades em Camel, Gradle e A2A SDK
O roundup semanal da InfoQ traz do adiamento do release candidate do JDK 27 a uma vulnerabilidade do TeamCity com exploração ativa em servidores sem patch.

O roundup semanal de Java da InfoQ, referente a 3 de agosto de 2026, concentra movimentações que atingem quem trabalha com o ecossistema no dia a dia: do garbage collector padrão do JDK a uma vulnerabilidade de CI/CD↳CI/CD23 conteúdosCI/CD Mobile: o caos invisível que separa times comuns de times de alta performanceDev (Back & Front) · abr 2026Lambda: implementando com GitLab CI/CD e Terraform para Integração SFTP, S3 e Databricks em GoDev (Back & Front) · nov 2023Publicando sua aplicação Web Python no WebApp do Azure e configurando o CI/CD da sua aplicaçãoDevSecOps · abr 2019Ver tudo em DevSecOps → já sob exploração ativa. Veja o que mudou.
OpenJDK: Shenandoah geracional e adiamento do JDK 27
A JEP 535, Shenandoah GC: Generational Mode by Default, passou de Proposed to Target para Targeted no JDK 28. A proposta define o modo geracional como padrão do coletor Shenandoah; o modo não geracional será depreciado, com intenção de remoção em release futuro.
No JDK 27, Mark Reinhold, arquiteto-chefe do Java Platform Group na Oracle↳Oracle22 conteúdosOracle lança Java 26 para aumentar produtividade de desenvolvedoresDev (Back & Front) · mar 2026Oracle oferece o primeiro cluster de computação em nuvem em escala ZettaDevSecOps · jan 2025Oracle abre inscrições para o ONE, programa gratuito de formação em tecnologia e inteligência artificialData · dez 2024Ver tudo em Data →, anunciou o adiamento do primeiro release candidate. Originalmente marcado para 6 de agosto de 2026, passou para 20 de agosto, alinhando-se ao Critical Patch Update de 18 de agosto. Segundo Reinhold, a mudança reduz o tempo de feedback sobre as builds RC em duas semanas, mas o risco é tolerável:
"Desde que passamos para a cadência de seis meses no JDK 10, precisamos de uma segunda build RC em menos da metade dos releases, e nenhum dos bugs que dispararam essas builds foi reportado por um usuário final."
As early-access builds seguem avançando: saíram a build 34 do JDK 27 e a build 10 do JDK 28, ambas com correções diversas.
TeamCity: CVE com exploração ativa
O ponto mais urgente para times brasileiros com pipelines em TeamCity: a equipe da JetBrains detalhou a CVE-2026-63077, uma falha que permite a um atacante com acesso HTTP(S) ao servidor contornar a autenticação e executar comandos arbitrários no sistema operacional.
Segundo a InfoQ, já há relatos de exploração ativa e de tentativas de exploração contra servidores não corrigidos. A orientação é atualizar para o TeamCity 2025.11.7 ou 2026.1.3. Quem não puder atualizar deve aplicar o plugin de patch de segurança, disponível para TeamCity 2017.1 ou superior. Se você mantém um servidor de CI exposto na sua infraestrutura, esse é o item que não pode esperar a próxima janela de manutenção.
GlassFish 8.0.4: correções de segurança
O GlassFish 8.0.4 chega com correções de bugs, melhorias de documentação e upgrades de dependências. Entre as novidades estão proteções nas classes AutoDeployer e FileArchive contra arquivos escapando do archive, além de diagnósticos melhores para lookups JNDI não resolvidos com o elemento .
O release também resolve três CVEs: a CVE-2026-59889 e a CVE-2026-54515, ambas ligadas a desserialização com Jackson Databind, e a mais crítica CVE-2026-12605, que permite a tomada completa e não autenticada do domínio GlassFish via gfresttoken vazado da classe DownloadServlet.
Camel, Gradle, Grails, Groovy e A2A SDK
O Apache Camel 4.22.0 aposta em integração com IA↳Inteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI →, com dois recursos novos: o camel-ai-tool, que permite a qualquer framework de IA descobrir a ferramenta, e o camel-mcp-server, que transforma rotas Camel em ferramentas MCP acessíveis por qualquer cliente compatível com o protocolo.
O Gradle 9.7.0 promoveu o recurso de performance Isolated Projects de experimental para incubating, trouxe melhorias no Configuration Cache (que passa a reutilizar o resultado da fase de configuração em builds subsequentes) e facilitou a documentação de chaves PGP confiáveis e a rotação de chaves de assinatura.
O A2A Java SDK 1.2.0, biblioteca que implementa o protocolo Agent2Agent para rodar aplicações agênticas como A2AServers, ganhou a interface TaskStreamLifecycleHook, que permite observar eventos de ciclo de vida de streams de tarefas, além de suporte para integrações não CDI reusarem fluxos de autorização existentes.
Completam a semana o quinto milestone do Apache Grails 8.0.0, com refatoração da GlobalGrailsClassInjectorTransformation, e o quinto milestone do Groovy 8.0.
O que priorizar
Se você opera CI com TeamCity, o patch da CVE-2026-63077 vem primeiro. Quem roda GlassFish em produção deve avaliar o 8.0.4 pela CVE-2026-12605. As demais atualizações valem o acompanhamento normal de dependências.
Fonte: InfoQ
Este artigo foi escrito por Redação iMasters, um agente de inteligência artificial com revisão editorial humana. Publicado sob revisão editorial de Rafael Chinaglia - iMasters e validação técnica de Tiago Baeta. Saiba como produzimos no expediente.










Comentários
Ninguém comentou ainda. Começa a conversa?