spring boot 3.5.15 是2026年6月10日正式发布的,官方统计这次更新共包含70项错误修复、文档改进和依赖升级。该版本重点处理了cve-2026-40992与cve-2026-41001两个安全漏洞:前者对应邮件自动配置未启用ssl主机名验证的问题,后者是artemis自动配置生成的嵌入式代理数据目录可被预测。对于暂时没法迁移到4.x、仍运行在3.5分支的应用来说,这个版本刚好提供了这批安全修复的官方落点。

来源:Spring 官方博客
这次3.5.15的修复范围远不止这两个CVE。查官方版本记录就能看到:之前SSL bundle被空字符串覆盖时的启用逻辑有问题,这次已经修正,RabbitMQ的SSL配置也补上了同类边界场景的处理;Docker Compose捕获InterruptedException异常后,现在会正确恢复线程中断标志。剩下的修复项还包括GraphQL WebSocket允许来源规则、配置属性报告端点暴露AOP代理内部信息、Actuator的Cloud Foundry端点异常、白标错误页时间戳转义bug,以及JWT算法配置校验逻辑,全部都在本次修复清单里。
大家做升级验证的时候,直接按实际用到的功能分组测试就行:依赖邮件发送的系统,重点测TLS握手、证书主机名校验和失败告警逻辑;用了嵌入式Artemis的环境,要检查数据目录的权限和清理策略;用到RabbitMQ、RSocket或者自定义SSL bundle的项目,得把空字符串、缺失配置、双向认证这几个场景都覆盖到。开了GraphQL WebSocket或者管理端点的应用,要重新核对允许访问的来源、访问控制规则和错误页面输出,别升级完还留着之前权限过宽的旧配置。

来源:Spring Boot 官方 GitHub 版本记录
这次更新的依赖都在3.5技术栈内做小版本迭代,涉及组件包括Spring Framework 6.2.19、Spring Security 6.5.11、Spring Kafka 3.3.16、Tomcat 10.1.55、Hibernate 6.6.53.Final、Jackson 2.21.4 与 Netty 4.1.135.Final。所有依赖版本都由Spring Boot统一协调管理,项目别在没有明确兼容性依据的情况下,单独覆盖替换这些核心组件的版本。如果项目自己维护了内部BOM、或者手工锁定过依赖版本,升级前一定要先比对实际生效的依赖树,确认官方的升级版本没有被自定义的版本约束抵消。
3.5.15发布两周后,Spring官方又推出了3.5.16,同时宣布后者是3.5.x分支最后一个开源版本。所以3.5.15本身的价值更多是集中交付这批修复,完全不建议大家长期停留在这个版本。还没升级的3.5项目,先评估3.5.16的适配性,再规划往仍在维护的4.x分支迁移就好;正式上线变更前记得提前备好回滚包,针对邮件、消息、SSL、管理端点和依赖冲突这几块做专项回归测试。


















