← 回總覽

Spring 近期新闻:Boot、Security、Integration、Modulith 发布增量版本及 Spring AI 2.0 正式发布

📅 2026-06-29 14:00 InfoQ 中文 软件编程 7 分鐘 8266 字 評分: 78
Spring Boot Spring Security Spring AI Java 版本更新
📌 一句话摘要 本文汇总了 2026 年 6 月 8 日当周 Spring 生态系统的多个组件增量版本发布,包括 Spring Boot 4.1、Spring AI 2.0、Spring Data 2026.0.0 等,以及若干安全漏洞修复。 📝 详细摘要 文章整合了 Spring Boot、Spring Security、Spring Session、Spring Integration、Spring Modulith、Spring AMQP、Spring for Apache Kafka、Spring LDAP、Spring Vault、Spring gRPC 等组件的版本更新信息,覆

在 2026 年 6 月 8 日这一周,Spring 生态系统呈现出一片繁忙景象,其中包括以下组件的增量版本发布:Spring Boot、Spring AMQP 和 Spring Vault,以及 Spring AI 2.0 和 Spring Data 2026.0.0 的正式版发布。

在 2026 年 6 月 8 日这一周,Spring 生态系统呈现出一片繁忙的景象,其中包括发布以下组件的增量版本:Spring Boot、Spring Security、Spring Session、Spring Integration、Spring Modulith、Spring AMQP 和 Spring Vault,以及 Spring AI 2.0 和 Spring Data 2026.0.0 的正式版本。

!Image 1: 图片Spring Boot

Spring Boot4.1.0 发布,带来 Bug 修复、文档改进、依赖项升级以及以下新特性:支持 Spring gRPC;在InvalidConfigurationPropertyValueException类中新增了一个公共构造函数,它可以接受一个字符串用于描述异常原因;降低多次调用WritableJson接口中定义的 toByteArray() 方法时的内存消耗。要了解有关该版本的更多详情,请参阅 发布说明 及这篇 InfoQ 新闻报道。

Spring Data

Spring Data 2026.0.0 版本 发布,带来了以下新特性:兼容 Kotlin 2.3.20 和 Vavr 0.11.0;新增带注解的 Redis 发布 / 订阅 消息监听器;类型安全的属性路径。要了解有关该版本的更多详细信息,请参阅其 维基页面。

!Image 2: 图片Spring Security

Spring Security 7.1.0 发布,带来 Bug 修复、依赖项升级以及一些新特性,例如:新增InetAddressMatcher功能接口,可以作为 lambda 表达式或方法引用的赋值目标;在AllRequiredFactorsAuthorizationManager类中新增 anyOf() 方法,用于返回AuthorizationManager接口的实例,从而向满足多种身份验证因素组合中任意一种的用户授予访问权限。要了解有关该版本的更多详细信息,请参阅 发布说明 和 新功能介绍页面。

!Image 3: 图片Spring Session

Spring Session 4.1.0 发布,带来 Bug 修复以及以下值得注意的依赖项升级:Spring Boot 4.1.0、Spring Security 7.1.0、Spring Framework 7.0.8、Spring Data 2025.1.6、Reactor 2025.0.6、Jackson 3.1.4 以及 Testcontainers 2.0.5。要了解有关该版本的更多详细信息,请参阅 发布说明。

!Image 4: 图片Spring Integration

Spring Integration 7.1.0 版本发布,带来 Bug 修复、文档改进、依赖项升级以及以下新特性:在 Spring Framework 注解@CrossOrigin中禁用allowCredentials元素,转而使用originPatterns元素,以便与 Spring MVC 保持一致;改进ExpressionEvaluatingMessageProcessor类的构造函数,移除了异常处理逻辑,转而使用 Spring Framework 的Assert类。要了解有关该版本的更多详细信息,请参阅 发布说明 和 新功能介绍页面。

!Image 5: 图片Spring HATEOAS

Spring HATEOAS 3.1.0 发布,带来 Bug 修复、依赖项升级以及一些新特性,包括:改进StringLinkRelation类的缓存机制,确保缓存条目不会超过 256 个;修改TypeConstrainedJacksonJsonHttpMessageConverter类中定义的canWrite()方法,使其与 Spring FrameworkAbstractSmartHttpMessageConverter类中定义的同名方法保持一致。

该版本还修复了两个 CVE:

* CVE-2026-41006:该漏洞会绕过 Jackson 的访问控制注解,导致安全敏感属性被泄露。

* CVE-2026-41007:因为前面提到的StringLinkRelation类的静态缓存无边界问题,该漏洞使得攻击者能够提供自定义的恶意超媒体内容。

要了解有关该版本的更多详细信息,请参阅 发布说明。

!Image 6: 图片Spring Modulith

Spring Modulith 2.1.0 发布,带来 Bug 修复、依赖项升级以及一些新特性,包括:新增一组类(如NamastackOutboxEventRecorder),利用 Namastack 支持事件发送引擎;新增JobRunrEventExternalizer类,利用 JobRunr 支持事件外部化;新增@ModuleSlicing注解,与 Spring Boot 的切片测试注解结合使用,可以实现应用程序模块的切片。要了解有关该版本的更多详细信息,请参阅 发布说明。

!Image 7: 图片Spring AI

Spring AI 2.0.0 版本 发布,带来 Bug 修复、文档改进、依赖项升级以及一些新特性,包括:Google GenAI 模型的更新,这些更新定义在GoogleGenAiChatModel.ChatModel枚举类中,其中包括废弃GEMINI_2_0_FLASHGEMINI_2_0_FLASH_LIGHTGEMINI_3_PRO_PREVIEW枚举,转而采用新的GEMINI_3_1_PRO_PREVIEW枚举;此外,通过替换抽象类 Jackson DatabindJsonNode中已经弃用的方法,改进org.springframework.ai.image.observation包中的空值安全机制。要了解有关该版本的更多详细信息,请参阅 发布说明。

!Image 8: 图片Spring AMQP

Spring AMQP 4.1.0 发布,带来 Bug 修复、依赖项升级以及以下新特性:兼容 RabbitMQ 4.3.0 ;从所有 Jackson 消息转换器中移除通配符,默认采用“不信任任何人”原则;新增spring-amqp-client模块,支持与通用 AMQP 1.0 协议进行交互。要了解有关该版本的更多详情,请参阅 发布说明 及 新功能介绍页面。

!Image 9: 图片Spring for Apache Kafka

Spring for Apache Kafka 4.1.0 版本 发布,带来了 Bug 修复、文档改进、依赖项升级以及一项新特性:调整FailedRecordProcessor类中定义的方法setBackOffFunction(),使其能够批量处理消息。

该版本还修复了三个 CVE:

* CVE-2026-41726:由于消费者堆大小无限制,导致垃圾回收(GC)剧烈波动并引发OutOfMemoryError异常,使攻击者能够发送恶意的 selector 头。

* CVE-2026-41727:该漏洞允许攻击者发送包含恶意retry_topic-attempts头的记录,“提供超出范围的尝试次数,使重试主题路由器错误地识别消息在重试序列中的位置”。这可能导致任意时长的暂停,使监听器的停滞时间远远超出预期的重试窗口。

* CVE-2026-41731 漏洞允许攻击者针对受信任的包(隐式信任所有子包)向JsonKafkaHeaderMapper和已弃用的DefaultKafkaHeaderMapper类实例提供恶意的消息头。利用前缀检查机制,可以诱使消费者反序列化任意 JDK 类型。

要了解有关该版本的更多详细信息,请参阅 发布说明。

!Image 10: 图片Spring LDAP

Spring LDAP 4.1.0 版本 发布,带来多项依赖项升级,并新增了一项功能:将toEntry()toObject()toList()toStream()方法标记为弃用,转而推荐使用已经添加到LdapClient接口中的新方法map()single()optional()list()stream()

该版本还修复了 CVE-2026-41720 漏洞。该漏洞允许攻击者仅提供有效的用户名,即可通过输入空密码或 null 密码获得授权,这源于DirContextAuthenticationStrategy接口的实现未能拒绝此类密码。

要了解有关该版本的更多详细信息,请参阅 发布说明 及 更新日志页面。

!Image 11: 图片Spring Vault

Spring Vault 4.1.0 发布,带来 Bug 修复、文档改进、依赖项升级以及一些新特性,包括:新增接口VaultClientReactiveVaultClient,目的是在配置了VaultEndpoint类的实例时,提供一个“中间抽象层,强制以相对路径处理为核心,防止意外地使用绝对路径”;新增ManagedSecret类,用于简化托管密钥的使用。要了解有关该版本的更多详细信息,请参阅 发布说明 和这个 维基页面。

!Image 12: 图片Spring gRPC

Spring gRPC 1.1.0 版本 发布,带来 Bug 修复以及以下值得注意的变更:支持在应用程序属性文件中通过名称配置进程内通道;为 gRPC 服务新增了基于注解的异常处理。要了解有关该版本的更多详细信息,请参阅 发布说明。

原文链接: https://www.infoq.com/news/2026/06/spring-news-roundup-jun08-2026/

声明:本文由 InfoQ 翻译,未经许可禁止转载。

点击底部阅读原文访问 InfoQ 官网,获取更多精彩内容!****

今日好文推荐

!Image 13: 图片

查看原文 → 發佈: 2026-06-29 14:00:00 收錄: 2026-06-30 02:00:51

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。