Dev News Daily ENDE

Drei OpenJDK-17-Fehler bekommen Ubuntu-Fixes für fünf LTS-Linien

Canonical hat am 21. September 2026 USN-8795-1 veröffentlicht und behebt drei OpenJDK-17-Schwachstellen für Ubuntu 26.04, 24.04, 22.04, 20.04 und 18.04 LTS. Alle drei sind als falsche Behandlung der Nutzerauthentifizierung durch einen entfernten Angreifer beschrieben:

  • CVE-2026-61308 — Komponente Networking; möglicher Informationsabfluss (gemeldet von Kai Aizen);
  • CVE-2026-70907 — Komponente JSSE; möglicher Denial of Service;
  • CVE-2026-60589 — Komponente Security; möglicher Informationsabfluss.

Wichtig ist die Betriebszeile der Mitteilung: Nach dem Paket-Update müssen laufende Java-Anwendungen neu gestartet werden, damit die Änderungen greifen.

Drei OpenJDK-17-Fehler bekommen Ubuntu-Fixes für fünf LTS-Linien
Drei OpenJDK-17-Fehler bekommen Ubuntu-Fixes für fünf LTS-Linien — Dev News Daily

Was das bedeutet

Ein JVM-Patch wirkt erst nach dem Neustart des Prozesses — und langlebige Dienste verpassen genau das. Das Paket kann aktuell sein, während jede laufende JVM noch den alten Code trägt. Für eine Flotte langlaufender Java-Dienste heißt „gepatcht": Die Neustartrunde ist durch, nicht: apt ist fertig.

Drei Komponenten, eine Beschreibung — das ist der Hinweis. Networking, JSSE und Security „behandelten die Nutzerauthentifizierung nicht korrekt" — verschiedene Codepfade, dieselbe Fehlerklasse im selben Release. Das spricht dafür, das ganze Set als ein Upgrade zu behandeln, statt nach CVE zu triagieren.

Die Spanne über fünf LTS ist der eigentliche Umfang. Ein bis 18.04 zurück behobener Fehler wurde jahrelang ausgeliefert. Die interessante Frage nach so einer Mitteilung ist nicht „ist es gepatcht", sondern „wie lange war es ausnutzbar" — und die LTS-Liste ist die ehrliche Antwort.

Primärquelle
Ubuntu Security Notices
https://ubuntu.com/security/notices/USN-8795-1
Geschrieben von Victoria Shinder.