A partir de agosto de 2026, Azul dejará de publicar actualizaciones críticas de seguridad para Java cada trimestre y pasará a hacerlo cada mes, según la empresa, abarcando desde Java 6 hasta Java 26.
Azul está modificando su esquema de publicación de parches de seguridad para Java: a partir de agosto de 2026, la compañía prevé publicar actualizaciones críticas de seguridad (Critical Security Patch Updates, CSPU) para todas las versiones Java de soporte a largo plazo (LTS) con una periodicidad mensual, en lugar del ciclo trimestral actual. Según la empresa, el cambio afecta tanto a la línea de producto Azul Core como a Azul Prime.
Azul justifica la medida señalando que el ritmo trimestral anterior ya no permite responder adecuadamente al panorama de amenazas actual. Si poco después de una actualización programada surge una vulnerabilidad grave, esta puede quedar sin parchear durante semanas hasta la publicación de la siguiente corrección periódica. El paso a un ciclo mensual busca reducir esa ventana de exposición sin comprometer la estabilidad que las empresas necesitan en producción.
Como contexto para el cambio, Azul menciona la influencia de la inteligencia artificial en el panorama de la seguridad. Según la compañía, tanto los equipos de defensa como los atacantes recurren a sistemas de IA para identificar y explotar vulnerabilidades con mayor rapidez, mientras que el número total de vulnerabilidades que requieren corrección sigue en aumento. En este contexto, Azul sostiene que esperar hasta 90 días para la siguiente actualización trimestral resulta cada vez más difícil de justificar.
A partir de ahora, los CSPU se publicarán el tercer martes de cada mes siempre que sea necesaria una corrección prioritaria. Según Azul, esto ofrece a las empresas un ritmo de seguridad predecible, en lugar de tener que esperar a la siguiente publicación trimestral. Los parches mensuales están previstos para todas las versiones LTS actualmente soportadas, en concreto Java 8, 11, 17, 21 y 25, así como la versión actual, Java 26. Azul indica que también aplicará el ritmo mensual a las versiones más antiguas Java 6 y 7, que la compañía soporta de forma independiente, de modo que las organizaciones que aún mantienen instalaciones Java más antiguas en producción también se verían beneficiadas.
En cuanto al contenido, Azul se basa en un modelo ya utilizado para sus anteriores actualizaciones trimestrales. Además de las Patch Set Updates (PSU) integrales, que agrupan todos los cambios de un trimestre y suelen incluir varios cientos de modificaciones individuales, Azul publica por separado las Critical Patch Updates (CPU). Estas se construyen sobre una base de código estabilizada y probada en producción, y contienen exclusivamente correcciones relacionadas con la seguridad. Los nuevos CSPU trasladan este enfoque de las CPU -siguiendo el principio que la compañía denomina «stability-first»- a una periodicidad mensual: están pensados para ofrecer correcciones específicas para vulnerabilidades conocidas y catalogadas como CVE (Common Vulnerabilities and Exposures), sin cambios funcionales adicionales que puedan aumentar el riesgo de regresiones. Azul afirma que seguirá colaborando estrechamente con la comunidad OpenJDK y con el OpenJDK Vulnerability Group.
En el comunicado se cita a Scott Sellers, cofundador y CEO de Azul, quien declara que, ante el aumento de amenazas impulsado por la IA, las empresas no deberían tener que elegir entre seguridad y estabilidad. Sellers describe las actualizaciones mensuales centradas exclusivamente en seguridad como el nuevo estándar que Azul establece para proteger los entornos empresariales de Java.
Para las empresas que operan entornos Java en producción, el cambio implica sobre todo una planificación de parches más frecuente: en lugar de ventanas de mantenimiento trimestrales, los equipos de TI deberán comprobar mensualmente si existe un CSPU disponible y si es necesario aplicarlo. Dado que, según Azul, las actualizaciones contienen exclusivamente cambios relacionados con la seguridad y se basan en la misma base de código estabilizada que las anteriores CPU, se espera que el esfuerzo adicional de pruebas se mantenga limitado. Que el ritmo mensual funcione en la práctica dependerá, sobre todo, de la fiabilidad con la que Azul cumpla la fecha de publicación anunciada a lo largo del tiempo.
Según datos de la propia compañía, Azul da soporte a sistemas críticos de negocio en el 36 % de las empresas Fortune 100, en la mitad de las diez marcas con mayor valor según Forbes y en diez de las principales firmas de trading financiero a nivel mundial. Azul ofrece más información sobre su soporte de Java y el nuevo calendario de parches en su sitio web. Para los equipos de TI, el cambio implica sobre todo una planificación de parches y pruebas más frecuente.

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de
