已推送至Maven中央仓库的Spring Boot 4.0.7正式版, 被官方确认修复了两个安全漏洞, 在生产环境需要优先核对的是邮件配置与嵌入式代理路径, 请注意了。
此版本总共涵盖七十七项修复以及优化, 当中CVE - 2026 - 40992与CVE - 2026 - 41001是关涉安全方面的。其一针对的是邮件自动配置之时SSL主机名验证缺失之处, 其二所涉及的是嵌入式消息代理默认目录路径存在可预测风险之处。
官方给出建议, 所有运行于4.0.x分支的生产项目, 不要将此更新当作普通依赖升级, 而应优先去检查相关配置项, 这两个漏洞在特定场景下, 有可能致使中间人攻击或者数据遭受非授权访问。
仅影响由自动配置生成的邮件发送链路的是CVE - 2026 - 40992, 用于确认TLS连接的服务器域名与证书是否匹配的是SSL主机名验证, 缺少这一步骤的时候, 识别连错服务器或者中间人攻击场景是困难的。
倘若项目借助Boot自动配置来接入SMTP服务, 那么就需要去核查实际连接属性, 以及证书链和主机名配置。测试环境当中有可能存在为了绕过证书问题从而放宽验证规则的情形, 升级之后一定要去进行真实TLS握手测试。
在于嵌入式代理数据目录默认位置太过易于被猜测这一情况是CVE - 2026 - 41001的根源, 可预测存在的路径会致使不同进程之间出现路径发生冲突状况、数据遭到误覆盖行为, 甚至还会引发非授权访问形成风险, 在不同执行环境之间同样如此。
应用嵌入式测试服务的开发者, 要去辨认数据目录的创建者。运用开发工具的开发者, 得去核查权限设置情况。使用轻量业务系统的开发者, 需明确生命周期清理逻辑。不论是否手动配置过错数据目录的任一项目, 均要查看部署脚本, 以防因环境变量缺失而溯回到有纰漏故障的默认路径。

版本日志之中是包含好多跟SSL有关联的修复的, 还有运行时相关的修复, 以及管理端点关联的修复, 比如存在一种情况是空字符串在覆盖SSL配置时出现了异常行为, 又存在SNI相关的空指针问题当其与Netty搭配的时候, 并且还有中断标志是怎么样恢复的情况, 另外也是存在允许访问来源配置需要进行优化的情况, 这诸多相关的修复都涵盖在版本日志里面。
除此之外, 将配置属性报告端点所泄露的AOP代理内部信息的问题进行了修复, 对白标错误页的时间戳转义、JWT算法配置校验、链接匹配以及Cloud端点相关行为完成了调整。
本次进行升级之后,带动着多个依赖组件也有所更新, 其中涵盖了7.0.8版本, 以及7.0.6版本, 还有Kafka 4.0.6版本, 11.0.22版本, 2.21.4版本与3.1.4版本等。官方给出的建议乃是, 在进行升级之前, 要针对项目实际所依赖的情况, 去拉取到差异清单。
邮件发送、消息代理、SSL配置、JWT校验以及容器启动等核心功能模块, 均在重点回归测试范围之内。依赖升级或许会引发兼容性问题, 需要在充分验证之后, 才能够投入生产使用。
官方已确切表明, 4.1.0版本已同步并入了4.0.7的全部修复内容, 正在朝着Boot 4.1迁移的相关项目能够直接升级到4.1.0版本, 仍然在对4.0.x版本系统进行维护的团队, 可以凭借4.0.7版本日志当作校验基线。
提议将生产环境优先升级成4.0.7或者4.1.0, 且依照漏洞说明逐一核查配置。在升级之前备份现有的配置以及测试数据, 以保证回滚方案具备可行性。
你实施项目情形是不是已有运用邮件自动配置或者嵌入式消息那处于代理状态了? 针对升级之后的状况又有没有碰到兼容性方面那些问题? 诚挚欢迎于评论区域之中来分享你所具备的经验以及有关疑问。
相关标签: # SpringBoot # 安全漏洞 # 版本更新 # 依赖升级 # 测试验证