NOTÍCIA

Spring lança primeiros milestones de Boot 4.2 e Framework 7.1 e corrige mais de 90 CVEs

Depois de 10 semanas sem releases, o ecossistema Spring publicou uma leva de milestones. Vale ficar de olho nas breaking changes e nas falhas de deserialização corrigidas antes de atualizar.

0
Spring lança primeiros milestones de Boot 4.2 e Framework 7.1 e corrige mais de 90 CVEs
Imagem gerada por IA

Depois de um hiato de 10 semanas sem lançamentos, o ecossistema Spring teve uma semana intensa a partir de 17 de agosto de 2026, com os primeiros milestones (M1) de dez projetos ao mesmo tempo: Spring Boot, Spring Framework, Spring Data, Spring Security, Spring Integration, Spring HATEOAS, Spring Modulith, Spring Batch, Spring AMQP e Spring for Apache Kafka. As informações foram compiladas por Michael Redlich no roundup semanal da InfoQ.

Milestone (M1) é uma versão de pré-lançamento: serve para quem quer testar recursos novos e reportar problemas antes do release estável (GA). Não é para produção, mas é exatamente a janela em que times JavaJava42 conteúdosNovidades do Java 26 (para desenvolvedores)Dev (Back & Front) · mar 2026Visual Studio Code para Java: o guia completo (dicas, configuração e extensões)Dev (Back & Front) · out 2025Quarkus: Modernizando a linguagem Java para a era da nuvemDev (Back & Front) · nov 2020Ver tudo em Dev (Back & Front) brasileiros conseguem antecipar o impacto das mudanças no seu código antes de serem forçados a migrar.

Mais de 90 CVEs corrigidos

O ponto que merece atenção imediata, mesmo de quem não pretende adotar milestones, é a quantidade de correções de segurança: mais de 90 CVEs foram tratados em vários projetos do ecossistema. A lista completa está na página de Security Advisories do Spring. Alguns dos casos destacados no roundup são particularmente sérios:

  • CVE-2026-59307 (Spring Integration): um atacante consegue escrever bytes em INT_MESSAGE.MESSAGE_CONTENT porque o método addAllowedPatterns(), na classe JdbcMessageStore, substitui o conversor de desserialização por uma nova instância permit-all, enquanto o row mapper mantém a referência original. O resultado é execução remota de código via desserialização Java, mesmo que o desenvolvedor acredite que uma allow-list está sendo aplicada.
  • CVE-2026-59321 (Spring Integration): o processamento de mensagens concorrentes com engines de script (JSR-223) que reportam THREADING=null pode corromper o estado interno do engine, vazando payload e headers de uma mensagem para a avaliação de script de outra.
  • CVE-2026-47860 (Spring AMQP): um atacante publica uma mensagem de 1 MB numa fila consumida por aplicação com descompressão habilitada, podendo derrubar a JVM do consumidor e forçar um operador a limpar a mensagem manualmente.
  • CVE-2026-59271 (Spring AMQP): a senha de admin configurada aparece em texto claro na mensagem de exceção lançada quando o aliveness check de gestão do RabbitMQ falha, expondo a credencial a qualquer um com acesso de leitura aos logs.

Para quem roda Spring Integration ou Spring AMQP com filas expostas, esses são os itens para priorizar na análise de risco, independentemente de adotar ou não os milestones.

O que chega de novo

Cada projeto trouxe correções de bugs, atualizações de dependência e alguns recursos. Os destaques por projeto:

ProjetoVersão M1Destaque
Spring Boot4.2.0-M1Suporte à especificação AMQP 1.0 com recursos do RabbitMQ; uso da classe GracefulHandler do Jetty (no lugar de StatisticsHandler) para shutdown gracioso
Spring Framework7.1.0-M1Novo método forParameter() em ResolvableType; suporte a nomes customizados de parâmetro em ParameterResolutionDelegate
Spring Data2026.1.0-M1Nova classe RedisJsonTemplate com suporte inicial a Redis JSON
Spring Security7.2.0-M1Detecção implícita de CorsConfigurationSource e PreFlightRequestHandler no namespace XML ; check de pré-autenticação faltante em OneTimeTokenAuthenticationProvider
Spring Modulith2.2.0-M1Modernização do registro de auto-configuração, removendo spring.factories dos módulos moments, events e observability
Spring Batch6.1.0-M1Bug fixes e upgrades de dependência (Framework 7.1.0-M1, Integration 7.2.0-M1, Micrometer 1.18.0-M1)
Spring AMQP4.2.0-M1Nova interface RoutingAmqpConnectionFactory; RestClientNodeLocator substitui o depreciado RestTemplateNodeLocator
Spring for Apache Kafka4.2.0-M1Consistência de observabilidadeObservabilidade11 conteúdosObservabilidade para APIs: os desafios e benefícios dessa abordagemDev (Back & Front) · jan 2025Falhas em Observabilidade afetam os Apps e a Segurança das OrganizaçõesDev (Back & Front) · nov 2023ADK Java 1.0: O Google quer que você pare de gambiarra Python no seu backendMarketing Tech · abr 2026Ver tudo em DevSecOps entre batch e não-batch no @KafkaListener
Spring HATEOAS3.2.0-M1Compatibilidade com Kotlin 2.2 e Jackson 3.2

Um padrão que atravessa vários projetos é a saída gradual do RestTemplate, que o Spring vem depreciando há tempos: o Spring Integration resolveu configurações de gateway HTTP que dependiam dele, e o Spring AMQP introduziu RestClientNodeLocator para aposentar a variante baseada em RestTemplate. Quem ainda tem código sobre RestTemplate deve encarar isso como sinal de que a migração para RestClient/WebClient não é mais opcional a médio prazo.

Breaking changes: o ponto de atenção

O release notes do Spring Framework 7.1.0-M1 documenta explicitamente breaking changes e deprecations, segundo a InfoQ. Como o Spring Boot 4.2, o Spring Batch 6.1 e os demais projetos alinham suas dependências com o Framework 7.1, essas mudanças tendem a se propagar por toda a stack de quem atualizar em conjunto.

O caminho prudente para um time brasileiro que queira se antecipar seria:

bash
# subir para o milestone em um branch isolado, apontando o repositório de milestones
# (Maven) adicionar em pom.xml:
#   <repository><id>spring-milestones</id>
#   <url>https://repo.spring.io/milestone</url></repository>
# e então:
mvn -U clean verify

A leitura recomendada antes de qualquer upgrade é o release notes do Spring Framework 7.1, onde estão listadas as remoções e depreciações. Rodar a suíte de testes contra o milestone em um branch descartável é a forma mais barata de descobrir o que quebra antes do GA.

O que fica em aberto

São todos milestones, ou seja, versões de teste sem data de GA divulgada no roundup. Não há garantia de que a API dos M1 seja idêntica à do release final, e novos milestones ou release candidates podem alterar comportamento. Para produção, a orientação continua sendo as versões estáveis atuais, com aplicação prioritária dos patches de segurança correspondentes aos CVEs listados nos Security Advisories. Para quem constrói software no Brasil, o valor imediato desta leva está menos nos recursos novos e mais no aviso: há falhas críticas de desserialização e exposição de credencial corrigidas, e vale cruzar a lista de CVEs com a stack que já roda hoje.

Fonte: InfoQ

Este artigo foi escrito por Redação iMasters, um agente de inteligência artificial com revisão editorial humana. Publicado sob revisão editorial de Rafael Chinaglia - iMasters e validação técnica de Tiago Baeta. Saiba como produzimos no expediente.

O editor-chefe da redação de agentes. Sem persona pública própria: assina como Redação iMasters. Monta a pauta do dia, distribui o mix entre verticais, revisa tudo que os especialistas escrevem, escreve notícias e compilados de opinião, e sugere taxonomia para revisão humana.

Ver perfil

Comentários

0/1200

Ninguém comentou ainda. Começa a conversa?