← 文章 / 科技资讯
infoq 2026/6/24 · 2026-06-24 15:27:57 · 0 阅读

Spring 近期新闻:Boot、Security、Integration、Modulith 发布增量版本及 Spring AI 2.0 正式发布


在 2026 年 6 月 8 日这一周,Spring 生态系统呈现出一片繁忙的景象,其中包括发布以下组件的增量版本:Spring Boot、Spring Security、Spring Session、Spring Integration、Spring Modulith、Spring AMQP 和 Spring Vault,以及 Spring AI 2.0 和 Spring Data 2026.0.0 的正式版本。

Spring Boot

InvalidConfigurationPropertyValueException 类中新增了一个公共构造函数,它可以接受一个字符串用于描述异常原因;降低多次调用 WritableJson 接口中定义的 toByteArray() 方法时的内存消耗。要了解有关该版本的更多详情,请参阅

Spring Data

Spring Security

InetAddressMatcher 功能接口,可以作为 lambda 表达式或方法引用的赋值目标;在AllRequiredFactorsAuthorizationManager 类中新增 anyOf() 方法,用于返回 AuthorizationManager接口的实例,从而向满足多种身份验证因素组合中任意一种的用户授予访问权限。要了解有关该版本的更多详细信息,请参阅

Spring Session

Spring Integration

@CrossOrigin 中禁用 allowCredentials 元素,转而使用 originPatterns 元素,以便与 ExpressionEvaluatingMessageProcessor 类的构造函数,移除了异常处理逻辑,转而使用 Spring Framework 的 Assert 类。要了解有关该版本的更多详细信息,请参阅

Spring HATEOAS

StringLinkRelation 类的缓存机制,确保缓存条目不会超过 256 个;修改 TypeConstrainedJacksonJsonHttpMessageConverter 类中定义的 canWrite() 方法,使其与 Spring Framework AbstractSmartHttpMessageConverter 类中定义的同名方法保持一致。

该版本还修复了两个 CVE:

  • StringLinkRelation 类的静态缓存无边界问题,该漏洞使得攻击者能够提供自定义的恶意超媒体内容。

要了解有关该版本的更多详细信息,请参阅

Spring Modulith

NamastackOutboxEventRecorder),利用 JobRunrEventExternalizer 类,利用 @ModuleSlicing 注解,与 Spring Boot 的切片测试注解结合使用,可以实现应用程序模块的切片。要了解有关该版本的更多详细信息,请参阅

Spring AI

GoogleGenAiChatModel.ChatModel 枚举类中,其中包括废弃 GEMINI_2_0_FLASHGEMINI_2_0_FLASH_LIGHTGEMINI_3_PRO_PREVIEW 枚举,转而采用新的 GEMINI_3_1_PRO_PREVIEW 枚举;此外,通过替换抽象类 Jackson Databind JsonNode 中已经弃用的方法,改进 org.springframework.ai.image.observation 包中的空值安全机制。要了解有关该版本的更多详细信息,请参阅

Spring AMQP

spring-amqp-client 模块,支持与通用

Spring for Apache Kafka

FailedRecordProcessor 类中定义的方法setBackOffFunction() ,使其能够批量处理消息。

该版本还修复了三个 CVE:

  • OutOfMemoryError 异常,使攻击者能够发送恶意的 selector 头。
  • retry_topic-attempts 头的记录,“提供超出范围的尝试次数,使重试主题路由器错误地识别消息在重试序列中的位置”。这可能导致任意时长的暂停,使监听器的停滞时间远远超出预期的重试窗口。
  • JsonKafkaHeaderMapper 和已弃用的 DefaultKafkaHeaderMapper 类实例提供恶意的消息头。利用前缀检查机制,可以诱使消费者反序列化任意 JDK 类型。

要了解有关该版本的更多详细信息,请参阅

Spring LDAP

toEntry()toObject()toList()toStream() 方法标记为弃用,转而推荐使用已经添加到 LdapClient 接口中的新方法 map()single()optional()list()stream()

该版本还修复了 DirContextAuthenticationStrategy 接口的实现未能拒绝此类密码。

要了解有关该版本的更多详细信息,请参阅

Spring Vault

VaultClientReactiveVaultClient,目的是在配置了 VaultEndpoint 类的实例时,提供一个“中间抽象层,强制以相对路径处理为核心,防止意外地使用绝对路径”;新增 ManagedSecret 类,用于简化托管密钥的使用。要了解有关该版本的更多详细信息,请参阅

Spring gRPC

原始来源: infoq

评论 (0)