首页 新闻资讯内容详情

Spring Boot 4.0.4更新:修复Actuator认证绕过漏洞

2026-08-06 3 暗号导航联盟

春季启动4.0.4正式版本, 于2026年3月19日进行了推送,官方给出的公告表明, 此版本涵盖67项调整内容, 当中有两个安全漏洞修复, 被列为最高优先级。

安全漏洞修复

这次更新着重修复了两个认证绕过方面的漏洞, 其中CVE - 2026 - 22731关乎健康分组路径的认证相关问题, 并且CVE - 2026 - 22733是针对Cloud端点的安全险情。

一旦系统借助健康分组、反向代理或者Cloud路径将管理能力予以暴露, 那就得立马开展升级操作。存在的这两个漏洞, 有被攻击者加以利用, 借此绕过安全认证进而访问敏感接口的可能性。

健康端点配置核查

健康端点常常被用于负载均衡器, 亦被用在容器平台, 还会与监控系统进行调用, 其实际所展露出的范围常常超过开发者预先的设想。在升级之后还要再次去核对web配置, 也要重新核查健康分组规则, 并且还要对自定义安全策略予以核对。

作如此提议, 即使用匿名这一请求方式、普通身份以及运维身份分别去开展测试, 进而验证返回的那结果是不是符合预先所期望的情况。其中, Cloud部署环境必须要进行确认, /ion路径仅仅在被指定的某环境之下才能够达到, 绝不能够因为平台探针就放开整个的管理端点。

默认行为变更

4.0.4版本标记了一些导致原有默认行为产生变化的调试, 部分配置项默认数值已进行提升且与原生默认数值以及Boot 3.x规则达成一致。

漏洞证书_漏洞验证_

某些功能, 已被标记成为弃用状态, 计划于Boot 4.2版本当中正式予以移除。那些依赖这些默认值的项目, 在进行升级之际, 务必要在更新记录里明确当前配置信息, 以此避免后续发生跨版本切换之时出现异常情况。

依赖升级清单

进行了本次同步, 核心依赖组件有多个被升级, 常用库这样的, 比如说是Kafka, 还有Netty、Hibernate等来着, 全都更新到了最新版本, 目的是为能提升稳定性, 并提升安全性。

在项目进行升级之前, 务必要去确认线上实实在在正在运行的 Boot 版本, 仔细检查一下是不是存在手动覆写过有关依赖的情况。而在升级完成之后呢, 需要针对路径、健康探针、以及 Cloud 路由等这些模块展开回归测试。

4.0.4修复了多项零散问题, 其中有某一情况是健康分组匹配复杂度出现异常, 还有Cloud管理路径限制呈现失效状况, 再者存在基础路径被设成根路径时链接产生错误这类。

这些问题, 有可能对项目启动造成影响, 会关乎管理端点访问, 能涉及构建流程, 又或许与运行时连接稳定性相关。AOT处理参数异常被修复, 原生镜像中的HTTP属性绑定错误也得以修正。

升级建议与测试

给那些部署了管理端点的用户发出建议, 要优先去升级这个版本。在进行升级之前, 需要备份当前的配置, 完成升级之后, 要逐个模块去验证其功能是不是正常。

必须明确, 最终的安全影响范围以及官方缓解方式, 是需要依据官方公告以及与之对应的安全通告来确定的。Boot 3.3.13版本对于学习框架结构以及依赖生产级Java应用开发而言, 也是适配适用的。

你所用的系统有没有将健康分组予以暴露或是Cloud管理路径出现暴露情况, 在进行升级之后所开展的测试之时有没有察觉到配置方面存在问题, 欢迎于评论区当中把你的升级经验进行分享标点符号。

相关标签: # SpringBoot # 安全漏洞 # Actuator # 版本更新 # 依赖升级