در هفتهٔ منتهی به 17 اوت 2026، اکوسیستم Spring موج اول نسخههای مایلاستون 2026 را منتشر کرد. این مجموعه انتشار شامل نسخههای مایلاستون برای Spring Boot، Framework، Data، Security، Integration، HATEOAS، Modulith، Batch، AMQP و Spring for Apache Kafka است و بیش از 90 آسیبپذیری امنیتی در پروژههای مرتبط برطرف شدهاند.
خلاصه تغییرات کلیدی
- Spring Boot 4.2.0-M1: رفع اشکال و ارتقای وابستگیها، پشتیبانی از مشخصه AMQP 1.0 با قابلیتهای مرتبط با RabbitMQ و بهکارگیری Eclipse Jetty GracefulHandler برای خاموششدن تدریجی Jetty.
- Spring Framework 7.1.0-M1: افزودن متد کاربردی
forParameter()بهResolvableTypeو پشتیبانی از نامهای پارامتر سفارشی درParameterResolutionDelegate. - Spring Data 2026.1.0-M1: معرفی
RedisJsonTemplateبرای پشتیبانی اولیه از Redis JSON و بهروزرسانی زیرپروژههایی مانند MongoDB، Elasticsearch و Neo4j. - Spring Security 7.2.0-M1: کشف ضمنی
CorsConfigurationSourceوPreFlightRequestHandlerدر فضای نام XML<cors>و افزودن بررسی پیشتأیید درOneTimeTokenAuthenticationProvider. - Spring Integration 7.2.0-M1: بهبود عملکرد
JdbcMetadataStore.putIfAbsent()و رفع مشکلات مرتبط با پیکربندیهای HTTP outbound gateway که بهRestTemplateوابسته بودند. - Spring HATEOAS 3.2.0-M1: بهروزرسانی وابستگیها و حفظ سازگاری با Kotlin 2.2 و Jackson 3.
- Spring Modulith 2.2.0-M1: اصلاح اشکالات، بهروزرسانی استفاده از خاصیت Namastack version در events-core و مدرنسازی ثبت خودکار.
- Spring Batch 6.1.0-M1: هماهنگی با نسخههای جدید Spring Framework، Integration، AMQP، Kafka، Spring Data و Micrometer.
- Spring AMQP 4.2.0-M1: معرفی
RoutingAmqpConnectionFactoryوAbstractRoutingAmqpConnectionFactoryبرای مسیریابی اتصالات و افزودنRestClientNodeLocator.
امنیت: بیش از 90 CVE رفع شده
تیم Spring در این دور از انتشارها بیش از 90 آسیبپذیری را در پروژههای مختلف برطرف کرد. بخش عمدهٔ اصلاحات مربوط به اجزای یکپارچهسازی پیام و موتورهای اسکریپتنویسی است. فهرست کامل اطلاعیههای امنیتی و جزئیات هر CVE در صفحهٔ Spring Security Advisories و پایگاه NVD قابل مشاهده است.
دو مورد برجسته از Spring Integration
- CVE-2026-59307: مهاجم میتواند بایتها را در
INT_MESSAGE.MESSAGE_CONTENTبنویسد. علت فنی این رخنه این بود کهJdbcMessageStore.addAllowedPatterns()مبدل دسریالایزر را با نمونهٔ جدیدی جایگزین میکرد، ولی row mapper هنوز به مبدل قدیمی ارجاع داشت؛ نتیجه امکان اجرای کد از راه دور از طریق جاوا-دسریالایزیشن بود. مرجع: NVD. - CVE-2026-59321: پردازش همزمان پیامها با موتورهای JSR-223 وقتی
THREADING=nullگزارش میشود، میتواند وضعیت درونی موتور را نامتعادل کند و منجر به نشت payload یا header بین پیامها یا پرتاب استثناهای غیرمنتظره شود. مرجع: NVD.
منابع و یادداشتهای انتشار
برای اعمال تغییرات در پروژهها و مدیریت وابستگیها، به یادداشتهای رسمی انتشار و صفحات پروژه مراجعه کنید:
- Spring Boot — صفحه رسمی
- Spring Framework — صفحه رسمی
- Spring Data — صفحه رسمی
- Spring Security — صفحه رسمی
توصیه برای تیمهای توسعه و DevOps
پیشنهادهای عملی برای کاهش ریسک و استفاده از بهروزرسانیها:
- فهرست وابستگیها را بررسی و اولویتبندی کنید؛ وابستگیهای حیاتی و ماژولهای مرتبط با پیامرسانی و اسکریپتنویسی را سریعتر بهروزرسانی کنید.
- اسکریپتها و جریانهای پردازشی را تحت تستهای یکپارچه قرار دهید تا تبعات همزمانی و مسائل دسریالایزیشن زود کشف شوند.
- در محیط تولید اجرای فرآیند خاموششدن تدریجی (graceful shutdown) و مدیریت اتصالات را بازبینی کنید تا از تغییراتی مانند استفاده از Jetty GracefulHandler بهرهمند شوید.
- اسکنهای آسیبپذیری و CI/CD را بهروز نگه دارید و اطلاعیههای امنیتی مرتبط با هر ماژول را پیگیری کنید.
چشمانداز
این موج انتشار نشاندهنده آمادگی اکوسیستم Spring برای گذار به نسخههای بزرگتر و افزایش هماهنگی بین زیرپروژهها است. تمرکز بر امنیت و بهبود عملکرد ادامه خواهد یافت؛ بنابراین برنامهریزی برای ارتقا و تستهای جامع، به تیمها فرصت میدهد سریعتر از ویژگیها و اصلاحات امنیتی بهرهمند شوند.





