JDK 27 ya es final, Open J Proxy estrena 1.0 y Payara corrige una CVE
Oracle publica JDK 27 con nueve JEP, BellSoft saca Liberica JDK 27 y la semana deja también Open J Proxy 1.0, A2A Jakarta 1.0 y actualizaciones de Payara, JHipster, Ktor y BoxLang.

Oracle ha publicado JDK 27, la versión final del lenguaje y la máquina virtual, con un conjunto cerrado de nueve JEP. La misma semana han llegado Liberica JDK 27, Open J Proxy 1.0 y A2A Jakarta 1.0, además de puntos de versión de Payara, JHipster, Ktor y BoxLang. En paralelo, la build 16 de JDK 28 en early access ya está disponible con las correcciones acumuladas desde la build 15.
OpenJDK y Jakarta EE
Liberica JDK 27, la distribución downstream de OpenJDK de BellSoft, recoge 2.542 correcciones: 2.387 en OpenJDK y 155 en JavaFX. La empresa ha contribuido con tres. Catherine Edelveis, developer advocate de BellSoft, repasa las novedades en un vídeo.
En el lado de Jakarta EE, Ivar Grimstad, developer advocate del proyecto en la Eclipse Foundation, ha puesto fechas en su blog semanal: el Core Profile de Jakarta EE 12 sale en diciembre de este año, y las especificaciones Web Profile y Platform están previstas para el primer y segundo trimestre del año que viene. El equipo prepara además una votación para incorporar Jakarta NoSQL 1.1 a la plataforma, abierta a comentarios de la comunidad aunque solo vote quien tenga commit rights. El Starter del proyecto tiene un rediseño nuevo alineado con la web, y piden que se pruebe.
Open J Proxy, A2A, Payara y el resto
Open J Proxy 1.0.0 sale en GA tras dos release candidates. Entre las novedades hay una caché local añadida a las clases inmutables DatabaseMetaData y ResultSetMetaData, la posibilidad de fijar un umbral de detección de fugas para el pool JDBC de HikariCP mediante la propiedad ojp.connection.pool.leakDetectionThreshold, y una implementación del driver JDBC Type 3 Core. El proyecto se asoció con OmniFish en enero de 2026 para atacar el escalado de base de datos en arquitecturas elásticas tipo Kubernetes o microservicios.
WildFly ha publicado la 1.0.0.Final de A2A Java SDK for Jakarta Servers, la integración Jakarta del SDK de A2A. Incorpora las pruebas de autorización del SDK original y sustituye el enrutado multiversión duplicado por la anotación @PreMatching de Jakarta RESTful Web Services, que descubre implementaciones de A2AVersionProvider vía CDI.
Payara 7.4.0, edición de septiembre de 2026, llega con Community Edition 7.2026.9 y Enterprise Edition 6.42.0 y 5.91.0. Las tres incluyen soporte de MicroProfile 7.1, resolución de CVE-2026-68497 (una vulnerabilidad en Jackson Databind por la que un atacante no autenticado puede enviar una sola petición de unos pocos megabytes y forzar varios minutos de trabajo en un único hilo, saturando los worker threads) y soporte de la especificación Jakarta Agentic AI en Payara Micro y Embedded. Hay una ruptura: desaparece el soporte de MicroProfile OpenTracing, así que la anotación @Traced ya no se puede usar y la instrumentación explícita pasa a @WithSpan de OpenTelemetry.
JHipster 9.4.0 añade Playwright como alternativa a Cypress, reimplementa los repositorios R2DBC sobre Spring Data R2DBC con el CriteriaBuilder del framework y abandona webpack Module Federation en favor de esbuild y Native Federation para los microfrontends de Angular. Ktor 3.6.0 trae autodescubrimiento de flujos OpenID Connect OAuth2 y un plugin OIDC para simplificar la protección de servicios. BoxLang 1.17.0 incorpora la clase ModuleService con módulos anidados, un comando check que valida sintaxis sin compilar a bytecode y cifrado de valores sensibles en boxlang.json y Application.bx. Netflix, por su parte, ha presentado ja, una experiencia de línea de comandos JMS para desarrolladores Java.
De todo el lote, lo que más va a notar quien mantiene aplicaciones en producción es Payara: quitar OpenTracing obliga a revisar la instrumentación antes de actualizar. Y con JDK 27 ya cerrado, toca mirar qué dependencias del stack siguen ancladas a versiones anteriores.


