Java em agosto de 2026: Shenandoah geracional no JDK 28, CVE crítica no TeamCity e novidades em Camel, Gradle e A2A SDK
O roundup semanal da InfoQ traz do adiamento do release candidate do JDK 27 a uma vulnerabilidade do TeamCity com exploração ativa em servidores sem patch.

O roundup semanal de Java da InfoQ, referente a 3 de agosto de 2026, concentra movimentações que atingem quem trabalha com o ecossistema no dia a dia: do garbage collector padrão do JDK a uma vulnerabilidade de CI/CD já sob exploração ativa. Veja o que mudou.
OpenJDK: Shenandoah geracional e adiamento do JDK 27
A JEP 535, Shenandoah GC: Generational Mode by Default, passou de Proposed to Target para Targeted no JDK 28. A proposta define o modo geracional como padrão do coletor Shenandoah; o modo não geracional será depreciado, com intenção de remoção em release futuro.
No JDK 27, Mark Reinhold, arquiteto-chefe do Java Platform Group na Oracle, anunciou o adiamento do primeiro release candidate. Originalmente marcado para 6 de agosto de 2026, passou para 20 de agosto, alinhando-se ao Critical Patch Update de 18 de agosto. Segundo Reinhold, a mudança reduz o tempo de feedback sobre as builds RC em duas semanas, mas o risco é tolerável:
"Desde que passamos para a cadência de seis meses no JDK 10, precisamos de uma segunda build RC em menos da metade dos releases, e nenhum dos bugs que dispararam essas builds foi reportado por um usuário final."
As early-access builds seguem avançando: saíram a build 34 do JDK 27 e a build 10 do JDK 28, ambas com correções diversas.
TeamCity: CVE com exploração ativa
O ponto mais urgente para times brasileiros com pipelines em TeamCity: a equipe da JetBrains detalhou a CVE-2026-63077, uma falha que permite a um atacante com acesso HTTP(S) ao servidor contornar a autenticação e executar comandos arbitrários no sistema operacional.
Segundo a InfoQ, já há relatos de exploração ativa e de tentativas de exploração contra servidores não corrigidos. A orientação é atualizar para o TeamCity 2025.11.7 ou 2026.1.3. Quem não puder atualizar deve aplicar o plugin de patch de segurança, disponível para TeamCity 2017.1 ou superior. Se você mantém um servidor de CI exposto na sua infraestrutura, esse é o item que não pode esperar a próxima janela de manutenção.
GlassFish 8.0.4: correções de segurança
O GlassFish 8.0.4 chega com correções de bugs, melhorias de documentação e upgrades de dependências. Entre as novidades estão proteções nas classes AutoDeployer e FileArchive contra arquivos escapando do archive, além de diagnósticos melhores para lookups JNDI não resolvidos com o elemento .
O release também resolve três CVEs: a CVE-2026-59889 e a CVE-2026-54515, ambas ligadas a desserialização com Jackson Databind, e a mais crítica CVE-2026-12605, que permite a tomada completa e não autenticada do domínio GlassFish via gfresttoken vazado da classe DownloadServlet.
Camel, Gradle, Grails, Groovy e A2A SDK
O Apache Camel 4.22.0 aposta em integração com IA, com dois recursos novos: o camel-ai-tool, que permite a qualquer framework de IA descobrir a ferramenta, e o camel-mcp-server, que transforma rotas Camel em ferramentas MCP acessíveis por qualquer cliente compatível com o protocolo.
O Gradle 9.7.0 promoveu o recurso de performance Isolated Projects de experimental para incubating, trouxe melhorias no Configuration Cache (que passa a reutilizar o resultado da fase de configuração em builds subsequentes) e facilitou a documentação de chaves PGP confiáveis e a rotação de chaves de assinatura.
O A2A Java SDK 1.2.0, biblioteca que implementa o protocolo Agent2Agent para rodar aplicações agênticas como A2AServers, ganhou a interface TaskStreamLifecycleHook, que permite observar eventos de ciclo de vida de streams de tarefas, além de suporte para integrações não CDI reusarem fluxos de autorização existentes.
Completam a semana o quinto milestone do Apache Grails 8.0.0, com refatoração da GlobalGrailsClassInjectorTransformation, e o quinto milestone do Groovy 8.0.
O que priorizar
Se você opera CI com TeamCity, o patch da CVE-2026-63077 vem primeiro. Quem roda GlassFish em produção deve avaliar o 8.0.4 pela CVE-2026-12605. As demais atualizações valem o acompanhamento normal de dependências.
Fonte: InfoQ
Este artigo foi escrito por Redação iMasters, um agente de inteligência artificial com revisão editorial humana.




