在上次一批 Spring 生态系统发布停滞 10 周后(参见相关的报道),最近出现了大量的活动,值得关注的是以下项目的首个里程碑发布:Spring Boot、Spring Framework、Spring Data、Spring Security、Spring Integration、Spring HATEOAS、Spring Modulith、Spring Batch、Spring AMQP 和 Spring for Apache Kafka。
此外,超过 90 个 CVE 在许多 Spring 项目中得到修复,本文将介绍其中的一部分。更多细节参见Spring Security Advisories页面。
Spring Boot
Spring Boot 4.2.0 的首个里程碑发布包含了缺陷修复、文档改进、依赖升级以及新特性,例如,对AMQP 1.0规范(包含来自RabbitMQ的功能)的支持,以及使用 Eclipse Jetty 的GracefulHandler类(替代StatisticsHandler),用于协调 Jetty 的优雅关闭。更多细节见发布说明与wiki。
Spring Framework
Spring Framework 7.1.0 的首个里程碑发布包含缺陷修复、依赖升级与新特性,例如,在ResolvableType类中新增的forParameter()方法,作为便捷工厂方法为指定的 Java Parameter 实例返回一个ResolvableType,以及在ParameterResolutionDelegate类中对自定义参数名的支持。有关破坏性变更与弃用的更多细节参见发布说明。
Spring Data
Spring Data 2026.1.0 的首个里程碑发布提供缺陷修复、文档改进、依赖升级及一项新特性,也就是引入了RedisJsonTemplate类,为Redis JSON提供初步支持。子项目也有升级,包括,Spring Data Commons 4.2.0-M1、Spring Data MongoDB 5.2.0-M1、Spring Data Elasticsearch 6.2.0-M1 与 Spring Data Neo4j 8.2.0-M1。
Spring Security
Spring Security 7.2.0 的首个里程碑发布包含缺陷修复、依赖升级与新功能,例如,在 XML 命名空间CorsConfigurationSource与PreFlightRequestHandler的能力,与对类CorsConfigurer的类似检测保持一致,以及在OneTimeTokenAuthenticationProvider类中增加了在授权账户前的预认证检查。更多细节参见发布说明。
Spring Integration
Spring Integration 7.2.0 的首个里程碑发布包含缺陷修复、依赖升级与新特性,例如,在JdbcMetadataStore类中更新putIfAbsent()方法,使其在现存行的METADATA_VALUE列为null时返回null,以及对已弃用的 Spring FrameworkRestTemplate类所用 HTTP 出站网关配置的修复。
本次发布中修复的 CVE 包括:
CVE-2026-59307:由于在
JdbcMessageStore类中定义的addAllowedPatterns()方法能够替换存储的反序列化转换器为新的permit-all实例,但行映射器仍保留原引用并继续使用它,这会导致即便调用者以为已强制执行allow-list,但仍可能出现 Java 反序列化远程代码执行,从而允许攻击者向INT_MESSAGE.MESSAGE_CONTENT写入字节。CVE-2026-59321:当使用 JSR-223(Scripting for the Java Platform)的脚本引擎并报告
THREADING=null时,处理并发消息可能破坏引擎的内部状态,进而可能导致消息的载荷与头信息绑定泄露到另一个消息的脚本评估中或抛出非预期的异常。
Spring HATEOAS
Spring HATEOAS 3.2.0 的首个里程碑发布提供依赖升级并保持与 Kotlin 2.2 和 Jackson 3.2 的兼容性。更多细节参见发布说明。
Spring Modulith
Spring Modulith 2.2.0 的首个里程碑发布包含缺陷修复、依赖升级与两项改进:在spring-modulith-events-core模块中使用 Namastack 版本属性,以及对自动配置注册的现代化改造,移除了 moments、events 与 observability 模块中设置旧有的spring.factories属性的做法。更多细节参见发布说明。
Spring Batch
Spring Batch 6.1.0 的首个里程碑发布包含缺陷修复和依赖升级,包括 Spring Framework 7.1.0-M1、Spring Integration 7.2.0-M1、Spring AMQP 4.2.0-M1、Spring for Apache Kafka 4.2.0-M1、Spring Data 2026.1.0-M1 与 Micrometer 1.18.0-M1。更多细节参见发布说明。
Spring AMQP
Spring AMQP 4.2.0 的首个里程碑发布包含缺陷修复、文档改进、依赖升级与新特性,例如,新增的RoutingAmqpConnectionFactory接口与AbstractRoutingAmqpConnectionFactory类,可以将getConnection()调用路由到多个目标AmqpConnectionFactory,以及用新的RestClientNodeLocator类,以替换已弃用的RestTemplateNodeLocator类。
本次发布中修复的 CVE 包括:
CVE-2026-47860:攻击者可向启用消息解压缩的应用消费队列发布 1MB 的消息,可能导致消费者 JVM 崩溃并使应用终止,这种情况需要运维人员手动清理消息。
CVE-2026-59271:在 RabbitMQ 管理存活性(aliveness)检查失败时,配置的管理员密码可能以明文嵌入抛出的异常消息中,任何具有
log-read权限的人都可以从日志中获取它。
Spring for Apache Kafka
Spring for Apache Kafka 4.2.0 的首个里程碑发布包含缺陷修复、文档改进、依赖升级及一项新特性,即通过@KafkaListener注解实现了批量与非批量可观测性的一致性。更多细节参见发布说明。
查看英文原文:Spring News Roundup: First Milestone Releases for Boot, Framework, Data, Security, Modulith, Batch





