产品派
返回

Spring生态多项目首个里程碑版发布并修复超90个CVE

后端InfoQ 中文站2026/9/28 20:05:10
AI 导读

Spring生态在此前约10周更新相对停滞后迎来集中发布,Boot、Framework、Data、Security、Integration、HATEOAS、Modulith、Batch、AMQP及Apache Kafka等项目推出新一轮首个里程碑版本,同时在多个项目中修复超过90个CVE。

Spring Boot 4.2.0-M1带来缺陷修复、文档和依赖更新,新增对AMQP 1.0规范及RabbitMQ相关能力的支持,并采用Eclipse Jetty的GracefulHandler替代StatisticsHandler协调优雅关闭。Spring Framework 7.1.0-M1则在ResolvableType中加入forParameter()工厂方法,并让ParameterResolutionDelegate支持自定义参数名。

Spring Data 2026.1.0-M1新增RedisJsonTemplate,为Redis JSON提供初步支持;Commons、MongoDB、Elasticsearch和Neo4j子项目分别升级至4.2.0-M1、5.2.0-M1、6.2.0-M1和8.2.0-M1。Spring Security 7.2.0-M1增强XML命名空间对CorsConfigurationSource和PreFlightRequestHandler的隐式检测,并在OneTimeTokenAuthenticationProvider中加入授权前预认证检查。

Spring Integration 7.2.0-M1调整JdbcMetadataStore的putIfAbsent():当已有行的METADATA_VALUE为null时返回null,同时修复基于已弃用RestTemplate的HTTP出站网关配置。其CVE修复包括CVE-2026-59307(反序列化允许列表配置失效,可能导致远程代码执行)和CVE-2026-59321(非线程安全JSR-223引擎并发处理可能造成消息数据串扰或异常)。

Spring HATEOAS 3.2.0-M1升级依赖并保持对Kotlin 2.2、Jackson 3.2的兼容。Spring Modulith 2.2.0-M1引入Namastack版本属性,并将自动配置注册改为现代方式,移除多个模块中的旧spring.factories配置。Spring Batch 6.1.0-M1同步采用Framework 7.1、Integration 7.2、AMQP 4.2、Kafka 4.2、Data 2026.1及Micrometer 1.18的里程碑依赖。

Spring AMQP 4.2.0-M1新增RoutingAmqpConnectionFactory及其抽象实现,可把getConnection()路由至多个目标连接工厂,并以RestClientNodeLocator替代已弃用的RestTemplateNodeLocator。该版本修复CVE-2026-47860(启用解压缩时消费1MB消息可能导致JVM崩溃)和CVE-2026-59271(RabbitMQ存活性检查失败时,管理员密码可能明文进入异常日志)。

Spring for Apache Kafka 4.2.0-M1则通过@KafkaListener统一批量与非批量场景的可观测性,同时完成缺陷、文档和依赖更新。

SpringJava版本更新安全漏洞

本文基于公开渠道信息整理,内容可能存在不准确或遗漏之处,不代表本站立场,如内容涉及侵权或错误,请联系我们处理。

阅读原文