spring boot 4.0.4 正式版在2026年3月19日推送,官方公告显示这个版本一共包含67项调整,覆盖错误修复、文档优化和依赖升级,还专门修复了两个和actuator访问控制相关的安全漏洞。cve-2026-22731对应actuator健康分组路径下的认证绕过问题,cve-2026-22733对应actuator cloud foundry端点的认证绕过问题。只要你的系统部署了actuator,还通过健康分组、反向代理或者cloud foundry路径暴露了管理能力,这次更新必须按安全变更的优先级来处理。

来源:Spring 官方博客
健康端点平时大多被负载均衡器、容器编排平台和监控系统调用,实际暴露范围很可能和普通业务接口不一样。升级完一定要重新核对 management.endpoints.web.exposure 配置、健康分组规则、自定义安全规则、管理端口和代理路径,分别用匿名请求、普通身份、运维身份访问验证返回结果是否符合预期。如果是Cloud Foundry部署的环境,还要确认 /cloudfoundryapplication 路径只在指定环境下可达,不能为了让平台探针能访问健康信息,就把整个管理端点的访问权限全放开。
官方版本记录里还给4.0.4标注了几项会改变原有默认行为的调整:Jackson 2升级到2.21.1,Jackson 3升级到3.1.0;server.tomcat.max-part-count 的默认值从10上调到50,和Tomcat原生默认值、Spring Boot 3.x的规则对齐。OpenTelemetry的 ZipkinSpanExporter 已经被标记为弃用,计划在Spring Boot 4.2版本中正式移除。正在依赖这些默认值或者导出器的项目,升级的时候一定要把当前的配置明确写在更新记录里,别等到后续跨版本切换才发现行为异常。

来源:Spring Boot 官方 GitHub 版本记录
除了安全漏洞之外,4.0.4还修复了一堆零散问题:健康分组的 EndpointRequest 匹配复杂度异常、Cloud Foundry管理路径限制失效、基础路径设为根路径时的链接匹配错误、RSocket WebSocket重复端点、Docker地址尾部斜杠处理异常、配置导入顺序错误、Docker Compose SSL问题、AOT处理参数异常、原生镜像中的HTTP Service Interface Client属性绑定错误等。这些功能点看着分散,但都有可能影响项目启动、管理端点访问、构建流程或者运行时的连接稳定性。
本次同步升级的依赖包括Spring Framework 7.0.6、Spring Security 7.0.4、Spring Kafka 4.0.4、Hibernate 7.2.7.Final、Tomcat 11.0.18 与 Testcontainers 2.0.4。项目升级前先确认线上实际运行的Spring Boot版本,以及有没有手动覆写过相关依赖,升级完成后要针对Actuator路径、健康探针、Cloud Foundry路由、上传请求、OpenTelemetry导出、AOT构建及原生镜像几个模块做回归测试。最终的安全影响范围和官方给出的缓解方式,还是要以Spring官方公告和对应安全通告为准。


















