Amazon Corretto 2026年7月四半期アップデート — 全5バージョンをDLしてDocker&ECRで動作確認してみた

Amazon Corretto 2026年7月四半期アップデート — 全5バージョンをDLしてDocker&ECRで動作確認してみた

Amazon Correttoの2026年7月四半期アップデートがリリースされました。セキュリティ修正(OpenJDK 11件+OpenJFX 7件)、DockerイメージのAL2023デフォルト化、Corretto 8u502からのJavaFX削除が主な変更点です。Docker Hubの反映を待たずに公式Permanent URLから全5バージョン(8/11/17/21/25)をDLし、ローカル実行・Dockerビルド・ECR Pushまで動作確認しました。
2026.07.23

はじめに

2026年7月22日、Correttoの四半期アップデートがリリースされました。今回はDockerイメージのベースOSがAmazon Linux 2023(AL2023)へ移行するため、その動作も確認しました。

対象はCorretto 26、25、21、17、11、8の6バージョンです。Corretto 26はFeature Releaseで2026年10月にEOL予定のため、今回は検証対象外としています。

https://aws.amazon.com/about-aws/whats-new/2026/07/amazon-corretto-july-2026-quarterly-updates/

今回の主な変更点は3つあります。

  1. デフォルトDockerイメージのAL2023ベースへの移行
  2. Corretto 8u502からのJavaFX削除
  3. OpenJDK 11件+OpenJFX 7件のセキュリティ修正(最高CVSS 7.5)

今回は、公式のPermanent URLから全5バージョン(8/11/17/21/25)をダウンロードしてローカルで動作確認しました。代表としてCorretto 25でDockerビルド・ECR Push、Corretto 21でAL2023とAL2のベースイメージ比較を検証しています。

検証内容

検証環境

aarch64のAmazon Linux 2023環境で検証しました。Dockerはローカルでビルド&実行し、ECRはus-east-1のプライベートリポジトリを使っています。

全バージョンのダウンロードと動作確認

Amazon CorrettoのPermanent URLは指定パッケージの最新リリースを返します。今回も公開直後から取得できたので、Docker Hubの反映を待たずに試せました。

aarch64環境で全5バージョンをダウンロードし、java -versionを実行しました。

バージョン ダウンロードしたファイル java -version のバージョン文字列
Corretto 25 amazon-corretto-25-aarch64-linux-jdk.tar.gz 25.0.4+7-LTS(Corretto-25.0.4.7.1)
Corretto 21 amazon-corretto-21-aarch64-linux-jdk.tar.gz 21.0.12+8-LTS(Corretto-21.0.12.8.1)
Corretto 17 amazon-corretto-17-aarch64-linux-jdk.tar.gz 17.0.20+8-LTS(Corretto-17.0.20.8.1)
Corretto 11 amazon-corretto-11-aarch64-linux-jdk.tar.gz 11.0.32+9-LTS(Corretto-11.0.32.9.1)
Corretto 8 amazon-corretto-8-aarch64-linux-jdk.tar.gz 1.8.0_502-b07(Corretto-8.502.07.1)

代表としてCorretto 25の全文出力です。

openjdk version "25.0.4" 2026-07-21 LTS
OpenJDK Runtime Environment Corretto-25.0.4.7.1 (build 25.0.4+7-LTS)
OpenJDK 64-Bit Server VM Corretto-25.0.4.7.1 (build 25.0.4+7-LTS, mixed mode, sharing)

Permanent URLパターン

Permanent URLのベースはhttps://corretto.aws/downloads/latest/で、以下のパターンで各プラットフォーム向けバイナリを取得できます。

# Linux x64 (tar.gz)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-linux-jdk.tar.gz

# Linux aarch64 (tar.gz)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-aarch64-linux-jdk.tar.gz

# Linux x64 (rpm)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-linux-jdk.rpm

# Linux x64 (deb)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-linux-jdk.deb

# macOS x64
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-macos-jdk.tar.gz

# macOS aarch64 (Apple Silicon)
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-aarch64-macos-jdk.tar.gz

# Windows x64
https://corretto.aws/downloads/latest/amazon-corretto-{VER}-x64-windows-jdk.zip

{VER}には8, 11, 17, 21, 25, 26を指定できます。本記事で動作確認したのは8, 11, 17, 21, 25です。上記テーブルの動作確認はaarch64環境のみで実施しており、他プラットフォーム(x64/macOS/Windows)のURLは未検証です。

公式ダウンロードページ

各バージョンのダウンロードページはこちらです。

Dockerイメージのビルドと利用

2026年7月23日09:21 JST時点で、Docker Hub / ECR Publicともに今回のアップデートのタグは未反映でした。すぐにコンテナ化したい場合は、Permanent URLからバイナリを取得して自前のDockerfileでビルドできます。

確認時点での各タグの状況をまとめておきます。

バージョン Docker Hub タグ ベースOS 反映状況
Corretto 25 :25 AL2023 バージョン更新(25.0.4)未反映
Corretto 21 :21 AL2(GitHub上はAL2023コミット済み) 未反映
Corretto 17 :17 未反映
Corretto 11 :11 未反映
Corretto 8 :8 未反映

公式のcorretto-dockerリポジトリからビルドする場合は以下のようになります。

docker build -t corretto-25 https://github.com/corretto/corretto-docker.git#main:25/jdk/al2023

今回のアップデートでデフォルトDockerイメージがAL2023ベースに変更されました。AL2は2026年6月30日にEOLを迎えており、今回のデフォルト変更はこのEOLに対応するものです。Corretto 21を例に、GitHub直接ビルド(AL2023)とDocker Hubの既存タグ(AL2)を比較してみました。

項目 al2023 (新デフォルト) al2-generic (フォールバック)
Java 21.0.12+8-LTS 21.0.12+8-LTS
OS Amazon Linux 2023.12.20260710 Amazon Linux 2
SUPPORT_END 2029-06-30 2026-06-30(EOL済
パッケージマネージャ dnf yum
イメージサイズ 780MB 769MB

ベースOSがAL2からAL2023に変わるため、DockerfileやアプリケーションがベースOSに依存していないか確認することをおすすめします。

ビルドしたCorretto 25イメージをプライベートECRへPushします。<account-id>は利用するAWSアカウントIDに置き換えてください。

# ECRリポジトリ作成
aws ecr create-repository \
  --repository-name corretto-25 \
  --region us-east-1 \
  --image-scanning-configuration scanOnPush=true

# ローカルイメージにECR用のタグを付与
docker tag corretto-25:latest \
  <account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023

# ECRへログインしてPush
aws ecr get-login-password --region us-east-1 \
  | docker login \
    --username AWS \
    --password-stdin <account-id>.dkr.ecr.us-east-1.amazonaws.com

docker push \
  <account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023

ECRからPullして動作確認します。

docker pull \
  <account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023

docker run --rm \
  <account-id>.dkr.ecr.us-east-1.amazonaws.com/corretto-25:25.0.4.7.1-al2023 \
  java -version

セキュリティ修正の概要

今回のアップデートには、OpenJDK Vulnerability Advisory(2026-07-21)に基づくセキュリティ修正が含まれています。OpenJDKで11件、OpenJFXで7件、合計18件の脆弱性が修正されました。

OpenJDK(11件)

CVE ID コンポーネント CVSS v3.1 影響バージョン
CVE-2026-47057 core-libs/javax.script 7.5 8, 11
CVE-2026-41254 client-libs/2d 7.5 8, 11, 17, 21, 25, 26
CVE-2026-47063 security-libs/java.security 7.5 8, 11, 17, 21, 25, 26
CVE-2026-47058 core-libs/javax.script 7.4 8, 11
CVE-2026-60147 security-libs/java.security 6.5 8, 11, 17, 21, 25, 26
CVE-2026-46968 security-libs/javax.net.ssl 5.9 8, 11, 17, 21, 25, 26
CVE-2026-47059 client-libs/2d 5.9 8, 11, 17, 21, 25, 26
CVE-2026-47027 security-libs/java.security 5.3 8, 11, 17, 21, 25, 26
CVE-2026-47021 client-libs/2d 5.3 8, 11, 17, 21, 25, 26
CVE-2026-46917 security-libs/javax.net.ssl 5.3 11, 17, 21, 25, 26
CVE-2026-47010 client-libs/javax.imageio 3.7 8, 11, 17, 21, 25, 26

CVSS 7.5の3件はいずれもネットワーク経由・認証不要のベクターです。全バージョンが何らかのCVEの影響を受けます。

OpenJFX(7件)

CVE ID コンポーネント CVSS v3.1 影響バージョン
CVE-2026-47013 javafx/graphics 5.3 17, 21, 25, 26
CVE-2026-47030 javafx/web 3.1 17, 21, 25, 26
CVE-2026-47034 javafx/media 3.1 17, 21, 25, 26
CVE-2026-47035 javafx/media 3.1 17, 21, 25, 26
CVE-2026-60164 javafx/web 3.1 17, 21, 25, 26
CVE-2026-60165 javafx/media 3.1 17, 21, 25, 26
CVE-2026-60166 javafx/media 3.1 17, 21, 25, 26

今回検証したCorretto 8u502、ならびにCorretto 11以降のJDKにはJavaFXは同梱されていません(Corretto 8ではu502から削除)。そのため、OpenJFXを個別に導入していなければこれらのCVEの影響を受けません。なお今回のOpenJFX CVEはOpenJFX 17以降が対象のため、利用中のOpenJFXバージョンとアドバイザリの影響範囲を照合してください。

Corretto 8u502 JavaFX削除の確認

Corretto 8u502からJavaFXが削除されました。この変更はGitHub issue #569で事前に告知されていたものです。

ダウンロードしたCorretto 8u502のディレクトリ内でJavaFX関連ファイルを検索した結果、該当ファイルは存在しませんでした。

find ./amazon-corretto-8.502.07.1-linux-aarch64/ \
  -name "javafx*" -o -name "jfx*" -o -name "libglass*" -o -name "libprism*"
# → 出力なし

ls ./amazon-corretto-8.502.07.1-linux-aarch64/jre/lib/ext/ | grep -i fx
# → 該当なし

JavaFXを利用していた場合の移行についてはGitHub issue #569を参照してください。

サポートカレンダー

バージョン 種別 GA日 最終更新予定 EOL
Corretto 26 FR 2026-03-17 2026年7月 2026年10月
Corretto 25 LTS※ 2025-09-16 2032年7月 2032年10月
Corretto 21 LTS 2023-09-21 2030年7月 2030年10月
Corretto 17 LTS 2021-09-16 2029年7月 2029年10月
Corretto 11 LTS 2019-03-15 2031年10月 2032年1月
Corretto 8 LTS 2019-01-31 2030年10月 2030年12月

※ Corretto 25はOpenJDK 25(LTS指定リリース)をベースとしたLTSバージョンです。java -versionにも「LTS」と表示されます。Corretto 26はFeature Releaseで、今回が最終更新です。

Corretto 11と8については2024年10月のEOL延長アナウンスにより、それぞれ2032年1月、2030年12月まで延長されています。

まとめ

Permanent URLからバイナリを直接取得すれば、Docker Hubの反映を待たずに最新バージョンを試せます。今回からDockerイメージのデフォルトベースOSがAL2からAL2023へ切り替わるため、既存のDockerfileやコンテナの動作に影響がないか、早めに評価環境で確認しておくことをおすすめします。

この記事をシェアする

AWSのお困り事はクラスメソッドへ

関連記事