در هفتهٔ منتهی به 17 اوت 2026، اکوسیستم Spring موج اول نسخه‌های مایل‌استون 2026 را منتشر کرد. این مجموعه انتشار شامل نسخه‌های مایل‌استون برای Spring Boot، Framework، Data، Security، Integration، HATEOAS، Modulith، Batch، AMQP و Spring for Apache Kafka است و بیش از 90 آسیب‌پذیری امنیتی در پروژه‌های مرتبط برطرف شده‌اند.

لوگوی Spring و نماد انتشار نسخه‌های مایل‌استون 2026

خلاصه تغییرات کلیدی

  • Spring Boot 4.2.0-M1: رفع اشکال و ارتقای وابستگی‌ها، پشتیبانی از مشخصه AMQP 1.0 با قابلیت‌های مرتبط با RabbitMQ و به‌کارگیری Eclipse Jetty GracefulHandler برای خاموش‌شدن تدریجی Jetty.
  • Spring Framework 7.1.0-M1: افزودن متد کاربردی forParameter() به ResolvableType و پشتیبانی از نام‌های پارامتر سفارشی در ParameterResolutionDelegate.
  • Spring Data 2026.1.0-M1: معرفی RedisJsonTemplate برای پشتیبانی اولیه از Redis JSON و به‌روزرسانی زیرپروژه‌هایی مانند MongoDB، Elasticsearch و Neo4j.
  • Spring Security 7.2.0-M1: کشف ضمنی CorsConfigurationSource و PreFlightRequestHandler در فضای نام XML <cors> و افزودن بررسی پیش‌تأیید در OneTimeTokenAuthenticationProvider.
  • Spring Integration 7.2.0-M1: بهبود عملکرد JdbcMetadataStore.putIfAbsent() و رفع مشکلات مرتبط با پیکربندی‌های HTTP outbound gateway که به RestTemplate وابسته بودند.
  • Spring HATEOAS 3.2.0-M1: به‌روزرسانی وابستگی‌ها و حفظ سازگاری با Kotlin 2.2 و Jackson 3.
  • Spring Modulith 2.2.0-M1: اصلاح اشکالات، به‌روزرسانی استفاده از خاصیت Namastack version در events-core و مدرن‌سازی ثبت خودکار.
  • Spring Batch 6.1.0-M1: هماهنگی با نسخه‌های جدید Spring Framework، Integration، AMQP، Kafka، Spring Data و Micrometer.
  • Spring AMQP 4.2.0-M1: معرفی RoutingAmqpConnectionFactory و AbstractRoutingAmqpConnectionFactory برای مسیریابی اتصالات و افزودن RestClientNodeLocator.

امنیت: بیش از 90 CVE رفع شده

تیم Spring در این دور از انتشارها بیش از 90 آسیب‌پذیری را در پروژه‌های مختلف برطرف کرد. بخش عمدهٔ اصلاحات مربوط به اجزای یکپارچه‌سازی پیام و موتورهای اسکریپت‌نویسی است. فهرست کامل اطلاعیه‌های امنیتی و جزئیات هر CVE در صفحهٔ Spring Security Advisories و پایگاه NVD قابل مشاهده است.

دو مورد برجسته از Spring Integration

  • CVE-2026-59307: مهاجم می‌تواند بایت‌ها را در INT_MESSAGE.MESSAGE_CONTENT بنویسد. علت فنی این رخنه این بود که JdbcMessageStore.addAllowedPatterns() مبدل دسریالایزر را با نمونهٔ جدیدی جایگزین می‌کرد، ولی row mapper هنوز به مبدل قدیمی ارجاع داشت؛ نتیجه امکان اجرای کد از راه دور از طریق جاوا-دسریالایزیشن بود. مرجع: NVD.
  • CVE-2026-59321: پردازش همزمان پیام‌ها با موتورهای JSR-223 وقتی THREADING=null گزارش می‌شود، می‌تواند وضعیت درونی موتور را نامتعادل کند و منجر به نشت payload یا header بین پیام‌ها یا پرتاب استثناهای غیرمنتظره شود. مرجع: NVD.

منابع و یادداشت‌های انتشار

برای اعمال تغییرات در پروژه‌ها و مدیریت وابستگی‌ها، به یادداشت‌های رسمی انتشار و صفحات پروژه‌ مراجعه کنید:

توصیه‌ برای تیم‌های توسعه و DevOps

پیشنهادهای عملی برای کاهش ریسک و استفاده از به‌روزرسانی‌ها:

  • فهرست وابستگی‌ها را بررسی و اولویت‌بندی کنید؛ وابستگی‌های حیاتی و ماژول‌های مرتبط با پیام‌رسانی و اسکریپت‌نویسی را سریع‌تر به‌روزرسانی کنید.
  • اسکریپت‌ها و جریان‌های پردازشی را تحت تست‌های یکپارچه قرار دهید تا تبعات هم‌زمانی و مسائل دسریالایزیشن زود کشف شوند.
  • در محیط تولید اجرای فرآیند خاموش‌شدن تدریجی (graceful shutdown) و مدیریت اتصالات را بازبینی کنید تا از تغییراتی مانند استفاده از Jetty GracefulHandler بهره‌مند شوید.
  • اسکن‌های آسیب‌پذیری و CI/CD را به‌روز نگه دارید و اطلاعیه‌های امنیتی مرتبط با هر ماژول را پیگیری کنید.

چشم‌انداز

این موج انتشار نشان‌دهنده آمادگی اکوسیستم Spring برای گذار به نسخه‌های بزرگ‌تر و افزایش هماهنگی بین زیرپروژه‌ها است. تمرکز بر امنیت و بهبود عملکرد ادامه خواهد یافت؛ بنابراین برنامه‌ریزی برای ارتقا و تست‌های جامع، به تیم‌ها فرصت می‌دهد سریع‌تر از ویژگی‌ها و اصلاحات امنیتی بهره‌مند شوند.