Ich frag mich was für DAUs die Entwickler von Java sind, dass sie solch eine Änderung in eine Sicherheits-Update rein machen, statt wie zu erwarten das erst mit dem Release von Java 8.
...
Da Java 8 nicht vor 2014 zu erwarten ist (Verschiebungen haben bei Java Tradition), wäre dies ein richtiger Schritt. exec(String command) empfinde ich als Krücke, da man hier wirklich mit dem Escapen aufpassen muss.
startet ja nicht die "main.java", sondern "toller". Das kann man durchaus als Sicherheitslücke betrachten. Da ist eine String-Array Variante deutlich besser, und wenn mich nicht alles täuscht, gabs die vorher ja auch schon.