2026年6月10日正式推出的是Spring Boot 3.5.15 , 按照官方给出的统计情况来看, 此次更新总共涵盖了70项, 其中有错误修复的, 有文档方面做出改进的, 还有依赖得以升级的。这构成了3.5.x分支一次具有重要性质的安全合拢行为, 它为那些仍旧处于该版本线路之上的企业, 提供了清晰明确的修复落点。
该版本着重处置了两个安全漏洞, 分别是CVE - 2026 - 40992, 以及CVE - 2026 - 41001。其中, CVE - 2026 - 40992主要针对邮件自动配置之时未启用SSL主机名验证的情况, 而CVE - 2026 - 41001是关于自动配置所生成的嵌入式代理数据目录出现了可用于目录遍历的可预测风险, 攻击者有借此发起目录遍历行为的可能危险。
CVE - 2026 - 40992矫正了邮件自动化配置里SSL主机名验证欠缺的状况, 于特定配置情形下, 客户端连接邮件服务器之际不会核验证书上的主机名, 这有可能致使中间人实施攻击从而窃取邮件内容方面, 官方给出建议, 所有运用Spring Mail的企业即刻进行升级。
存在这样一个情况, 针对存在于嵌入式代理数据目录的、可被预测的漏洞, CVE-2026-41001进行了修复。还有, 就自动配置生出来的那个临时目录路径而言, 它出现了某种规律性, 基于这样的规律性导致攻击者有办法, 通过预测路径去读取或者篡改配置数据。而这个漏洞呢对所有启用了Spring Boot Admin的嵌入式部署场景都产生了影响。
本次修复, 并非仅仅局限于两个CVE, 还涵盖了SSL配置里空字符串覆盖逻辑的修正, 包含捕获异常之后线程中断标志的正确恢复, 以及来源规则配置属性报告端点暴露AOP代理内部信息等诸多问题。
剩余的修复项目包含Cloud端点那里的异常处理, 白标错误页面时间戳去做转义的bug, JWT算法配置校验相关的逻辑等等。所有各项修复都是在3.5技术栈的范围之内完成的, 该项目不用进行额外的适配就能够直接去升级。

依靠邮件进行发送的系统, 着重对TLS握手、证书主机名验证以及失败告警逻辑实施测试;针对运用嵌入式环境的项目, 则查看数据目录的权限设定以及清理策略是否能够奏效。
对于启用管理端点, 或者自定义SSL的项目而言, 需要重新去核对允许访问的来源规则, 还要核对访问控制策略, 同时也要核对错误页面输出, 以此来避免在升级之后遗留权限过宽的旧配置。
属于本次更新所涉及到的依赖涵盖了6.2.19 , 6.5.11 , Kafka 3.3.16 ,10.1.55 , 6.6.53.Final , 2.21.4 以及Netty 4.1.135.Final , 并且所有的版本都是通过Boot进行统一的协调管理的。
项目要是自己去维护内部的BOM, 或者通过手工来锁定依赖版本;一旦要升级, 那就在升级之前, 绝对必须得去比对实际生效的依赖树;要确认官方的升级版本, 没有被自定义的约束给抵消掉;倘若不然, 就有可能会引入兼容性方面的问题。
3.5月15日发布之后过了两周时间, 官方推出了3.5.16版本, 与此同时还宣布它是3.5.x这个分支当中的最后一个开源版本。3.5.15版本所具有的价值在于集中完成了这批修复工作, 不建议在这个版本上长时间停留。
对于还没有进行升级的3.5项目而言, 应当首先去评估3.5.16的适配性情况, 之后再去规划朝着仍然处于维护状态的4.x分支做迁移。在正式上线发生变更之前呢, 必须要准备好回滚包, 针对邮件、消息、SSL、管理端点以及依赖冲突开展专项回归测试。
你的那个项目, 现如今运行在哪一个Spring Boot版本之上, 迈向升级之旅之前, 究竟进行过哪些方面怎么样什么样的回归测试, 欢迎来到评论区, 把你的那些经验分享展示出来。
相关标签: # SpringBoot # 更新 # 修复 # 安全漏洞 # 版本管理