Amazon Corretto 2026年7月四半期アップデート — 全5バージョンをDLしてDocker&ECRで動作確認してみた
はじめに
2026年7月22日、Correttoの四半期アップデートがリリースされました。今回はDockerイメージのベースOSがAmazon Linux 2023(AL2023)へ移行するため、その動作も確認しました。
対象はCorretto 26、25、21、17、11、8の6バージョンです。Corretto 26はFeature Releaseで2026年10月にEOL予定のため、今回は検証対象外としています。
今回の主な変更点は3つあります。
- デフォルトDockerイメージのAL2023ベースへの移行
- Corretto 8u502からのJavaFX削除
- OpenJDK 11件+OpenJFX 7件のセキュリティ修正(最高CVSS 7.5)
今回は、公式のPermanent URLから全5バージョン(8/11/17/21/25)をダウンロードしてローカルで動作確認しました。代表としてCorretto 25でDockerビルド・ECR Push、Corretto 21でAL2023とAL2のベースイメージ比較を検証しています。
検証内容
検証環境
aarch64のAmazon Linux 2023環境で検証しました。Dockerはローカルでビルド&実行し、ECRはus-east-1のプライベートリポジトリを使っています。
全バージョンのダウンロードと動作確認
Amazon CorrettoのPermanent URLは指定パッケージの最新リリースを返します。今回も公開直後から取得できたので、Docker Hubの反映を待たずに試せました。
aarch64環境で全5バージョンをダウンロードし、java -versionを実行しました。
| バージョン | ダウンロードしたファイル | java -version のバージョン文字列 |
|---|---|---|
| Corretto 25 | amazon-corretto-25-aarch64-linux-jdk.tar.gz | 25.0.4+7-LTS(Corretto-25.0.4.7.1) |
| Corretto 21 | amazon-corretto-21-aarch64-linux-jdk.tar.gz | 21.0.12+8-LTS(Corretto-21.0.12.8.1) |
| Corretto 17 | amazon-corretto-17-aarch64-linux-jdk.tar.gz | 17.0.20+8-LTS(Corretto-17.0.20.8.1) |
| Corretto 11 | amazon-corretto-11-aarch64-linux-jdk.tar.gz | 11.0.32+9-LTS(Corretto-11.0.32.9.1) |
| Corretto 8 | amazon-corretto-8-aarch64-linux-jdk.tar.gz | 1.8.0_502-b07(Corretto-8.502.07.1) |
代表としてCorretto 25の全文出力です。
openjdk version "25.0.4" 2026-07-21 LTS
OpenJDK Runtime Environment Corretto-25.0.4.7.1 (build 25.0.4+7-LTS)
OpenJDK 64-Bit Server VM Corretto-25.0.4.7.1 (build 25.0.4+7-LTS, mixed mode, sharing)
Permanent URLパターン
Permanent URLのベースはhttps://corretto.aws/downloads/latest/で、以下のパターンで各プラットフォーム向けバイナリを取得できます。
# Linux x64 (tar.gz)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-linux-jdk.tar.gz
# Linux aarch64 (tar.gz)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-aarch64-linux-jdk.tar.gz
# Linux x64 (rpm)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-linux-jdk.rpm
# Linux x64 (deb)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-linux-jdk.deb
# macOS x64
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-macos-jdk.tar.gz
# macOS aarch64 (Apple Silicon)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-aarch64-macos-jdk.tar.gz
# Windows x64
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-windows-jdk.zip
{VER}には8, 11, 17, 21, 25, 26を指定できます。本記事で動作確認したのは8, 11, 17, 21, 25です。上記テーブルの動作確認はaarch64環境のみで実施しており、他プラットフォーム(x64/macOS/Windows)のURLは未検証です。
公式ダウンロードページ
各バージョンのダウンロードページはこちらです。
Dockerイメージのビルドと利用
2026年7月23日09:21 JST時点で、Docker Hub / ECR Publicともに今回のアップデートのタグは未反映でした。すぐにコンテナ化したい場合は、Permanent URLからバイナリを取得して自前のDockerfileでビルドできます。
確認時点での各タグの状況をまとめておきます。
| バージョン | Docker Hub タグ | ベースOS | 反映状況 |
|---|---|---|---|
| Corretto 25 | :25 | AL2023 | バージョン更新(25.0.4)未反映 |
| Corretto 21 | :21 | AL2(GitHub上はAL2023コミット済み) | 未反映 |
| Corretto 17 | :17 | — | 未反映 |
| Corretto 11 | :11 | — | 未反映 |
| Corretto 8 | :8 | — | 未反映 |
公式のcorretto-dockerリポジトリからビルドする場合は以下のようになります。
docker build -t corretto-25 https://github.com/corretto/corretto-docker.git#main:25/jdk/al2023
今回のアップデートでデフォルトDockerイメージがAL2023ベースに変更されました。AL2は2026年6月30日にEOLを迎えており、今回のデフォルト変更はこのEOLに対応するものです。Corretto 21を例に、GitHub直接ビルド(AL2023)とDocker Hubの既存タグ(AL2)を比較してみました。
| 項目 | al2023 (新デフォルト) | al2-generic (フォールバック) |
|---|---|---|
| Java | 21.0.12+8-LTS | 21.0.12+8-LTS |
| OS | Amazon Linux 2023.12.20260710 | Amazon Linux 2 |
| SUPPORT_END | 2029-06-30 | 2026-06-30(EOL済) |
| パッケージマネージャ | dnf | yum |
| イメージサイズ | 780MB | 769MB |
ベースOSがAL2からAL2023に変わるため、DockerfileやアプリケーションがベースOSに依存していないか確認することをおすすめします。
ビルドしたCorretto 25イメージをプライベートECRへPushします。<account-id>は利用するAWSアカウントIDに置き換えてください。
# ECRリポジトリ作成
aws ecr create-repository \
--repository-name corretto-25 \
--region us-east-1 \
--image-scanning-configuration scanOnPush=true
# ローカルイメージにECR用のタグを付与
docker tag corretto-25:latest \
<account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023
# ECRへログインしてPush
aws ecr get-login-password --region us-east-1 \
| docker login \
--username AWS \
--password-stdin <account-id>.dkr.ecr.us-east-1.amazonaws.com
docker push \
<account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023
ECRからPullして動作確認します。
docker pull \
<account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023
docker run --rm \
<account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023 \
java -version
セキュリティ修正の概要
今回のアップデートには、OpenJDK Vulnerability Advisory(2026-07-21)に基づくセキュリティ修正が含まれています。OpenJDKで11件、OpenJFXで7件、合計18件の脆弱性が修正されました。
OpenJDK(11件)
| CVE ID | コンポーネント | CVSS v3.1 | 影響バージョン |
|---|---|---|---|
| CVE-2026-47057 | core-libs/javax.script | 7.5 | 8, 11 |
| CVE-2026-41254 | client-libs/2d | 7.5 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-47063 | security-libs/java.security | 7.5 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-47058 | core-libs/javax.script | 7.4 | 8, 11 |
| CVE-2026-60147 | security-libs/java.security | 6.5 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-46968 | security-libs/javax.net.ssl | 5.9 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-47059 | client-libs/2d | 5.9 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-47027 | security-libs/java.security | 5.3 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-47021 | client-libs/2d | 5.3 | 8, 11, 17, 21, 25, 26 |
| CVE-2026-46917 | security-libs/javax.net.ssl | 5.3 | 11, 17, 21, 25, 26 |
| CVE-2026-47010 | client-libs/javax.imageio | 3.7 | 8, 11, 17, 21, 25, 26 |
CVSS 7.5の3件はいずれもネットワーク経由・認証不要のベクターです。全バージョンが何らかのCVEの影響を受けます。
OpenJFX(7件)
| CVE ID | コンポーネント | CVSS v3.1 | 影響バージョン |
|---|---|---|---|
| CVE-2026-47013 | javafx/graphics | 5.3 | 17, 21, 25, 26 |
| CVE-2026-47030 | javafx/web | 3.1 | 17, 21, 25, 26 |
| CVE-2026-47034 | javafx/media | 3.1 | 17, 21, 25, 26 |
| CVE-2026-47035 | javafx/media | 3.1 | 17, 21, 25, 26 |
| CVE-2026-60164 | javafx/web | 3.1 | 17, 21, 25, 26 |
| CVE-2026-60165 | javafx/media | 3.1 | 17, 21, 25, 26 |
| CVE-2026-60166 | javafx/media | 3.1 | 17, 21, 25, 26 |
今回検証したCorretto 8u502、ならびにCorretto 11以降のJDKにはJavaFXは同梱されていません(Corretto 8ではu502から削除)。そのため、OpenJFXを個別に導入していなければこれらのCVEの影響を受けません。なお今回のOpenJFX CVEはOpenJFX 17以降が対象のため、利用中のOpenJFXバージョンとアドバイザリの影響範囲を照合してください。
Corretto 8u502 JavaFX削除の確認
Corretto 8u502からJavaFXが削除されました。この変更はGitHub issue #569で事前に告知されていたものです。
ダウンロードしたCorretto 8u502のディレクトリ内でJavaFX関連ファイルを検索した結果、該当ファイルは存在しませんでした。
find ./amazon-corretto-8.502.07.1-linux-aarch64/ \
-name "javafx*" -o -name "jfx*" -o -name "libglass*" -o -name "libprism*"
# → 出力なし
ls ./amazon-corretto-8.502.07.1-linux-aarch64/jre/lib/ext/ | grep -i fx
# → 該当なし
JavaFXを利用していた場合の移行についてはGitHub issue #569を参照してください。
サポートカレンダー
| バージョン | 種別 | GA日 | 最終更新予定 | EOL |
|---|---|---|---|---|
| Corretto 26 | FR | 2026-03-17 | 2026年7月 | 2026年10月 |
| Corretto 25 | LTS※ | 2025-09-16 | 2032年7月 | 2032年10月 |
| Corretto 21 | LTS | 2023-09-21 | 2030年7月 | 2030年10月 |
| Corretto 17 | LTS | 2021-09-16 | 2029年7月 | 2029年10月 |
| Corretto 11 | LTS | 2019-03-15 | 2031年10月 | 2032年1月 |
| Corretto 8 | LTS | 2019-01-31 | 2030年10月 | 2030年12月 |
※ Corretto 25はOpenJDK 25(LTS指定リリース)をベースとしたLTSバージョンです。java -versionにも「LTS」と表示されます。Corretto 26はFeature Releaseで、今回が最終更新です。
Corretto 11と8については2024年10月のEOL延長アナウンスにより、それぞれ2032年1月、2030年12月まで延長されています。
まとめ
Permanent URLからバイナリを直接取得すれば、Docker Hubの反映を待たずに最新バージョンを試せます。今回からDockerイメージのデフォルトベースOSがAL2からAL2023へ切り替わるため、既存のDockerfileやコンテナの動作に影響がないか、早めに評価環境で確認しておくことをおすすめします。








