РАЗРАБОТКА

Spring ускорился: 12 релизов за неделю и выход Spring AI 2.0

12 релизов в экосистеме Spring вышли за неделю июня 2026 года: от Boot 4.1 и Security 7.1 до Spring AI 2.0 и Data 2026.0.0.

✍️ Редакция iTech News | 16.06.2026 | ⏱ 5 мин | Источник: InfoQ
🐛

За неделю, начавшуюся 8 июня 2026 года, экосистема Spring выдала сразу 12 заметных обновлений: от Spring Boot 4.1.0 и Spring Security 7.1.0 до GA-релизов Spring AI 2.0.0 и Spring Data 2026.0.0. Для тех, кто живет на Java-стеке, такие релизы Spring важны не только списком новых версий: они показывают, куда платформа двигает разработчиков прямо сейчас — в сторону AI-интеграций, более жесткой безопасности и более аккуратной модульности.

Как пишет InfoQ, в центре этой волны оказался Spring Boot 4.1.0. Релиз не про громкие лозунги, а про то, что обычно и определяет качество платформы в проде: исправления багов, обновление зависимостей, правки документации и несколько точечных, но полезных нововведений. Среди них — поддержка Spring gRPC, публичный конструктор в классе InvalidConfigurationPropertyValueException с описанием причины ошибки строкой и снижение потребления памяти при повторных вызовах метода toByteArray() в интерфейсе WritableJson. Для прикладной команды это не повод переписывать архитектуру, но вполне повод быстрее обновляться: чем меньше ручной возни вокруг ошибок конфигурации и сериализации, тем спокойнее жизнь у техлида и дежурного по инцидентам.

Рядом с Boot подтянулись и базовые инфраструктурные куски стека. Spring Security 7.1.0 добавил новый функциональный интерфейс InetAddressMatcher, который можно использовать как цель для lambda-выражений и method reference, а также метод anyOf() в AllRequiredFactorsAuthorizationManager. Последний возвращает AuthorizationManager, который разрешает доступ, если пользователь прошел одну из нескольких комбинаций факторов аутентификации. Проще говоря, security-команды получают более гибкий конструктор для сценариев с многофакторной авторизацией без лишней самодеятельности. Spring Session 4.1.0, в свою очередь, выглядит как релиз дисциплины зависимостей: он уже опирается на Boot 4.1.0, Security 7.1.0, Framework 7.0.8, Jackson 3.1.4 и Testcontainers 2.0.5. Это не тот релиз, который собирает овации в соцсетях, зато именно такие обновления потом снимают половину сюрпризов при следующем минорном апгрейде.

Если смотреть шире, релизы Spring в июне хорошо показывают еще один тренд: команда платформы продолжает зачищать старые шероховатости API и одновременно подталкивает экосистему к более явным, безопасным и предсказуемым паттернам. В Spring Integration 7.1.0, например, отключение элемента allowCredentials в аннотации @CrossOrigin в пользу originPatterns синхронизирует поведение со Spring MVC. Там же переработали конструкторы ExpressionEvaluatingMessageProcessor, убрав собственную обработку исключений в пользу Assert из Spring Framework. Spring Modulith 2.1.0 получил новые классы для поддержки event outbox engine с Namastack, класс JobRunrEventExternalizer для externalization событий через JobRunr и новую аннотацию @ModuleSlicing для нарезки модулей в сочетании с slice-тестами Spring Boot. Для команд, которые давно пытаются держать монолит в форме и не скатиться в хаос зависимостей, это как минимум сигнал: модульность в Spring больше не декоративная идея, а все более прикладной набор инструментов.

Отдельный блок — данные, обмен сообщениями и интеграции с внешними системами. Spring Data 2026.0.0 вышел в статусе GA и принес совместимость с Kotlin 2.3.20 и Vavr 0.11.0, новые аннотированные Redis pub/sub listeners и type-safe property paths. Это хороший пример того, как Spring продолжает обслуживать не только Java-мейнстрим, но и соседние практики, где типобезопасность и декларативность уже давно не роскошь. Spring AMQP 4.1.0 добавил совместимость с RabbitMQ 4.3.0, новый модуль spring-amqp-client для работы с generic AMQP 1.0 и убрал wildcard-символ из Jackson message converters, следуя принципу “trust no one” по умолчанию. Spring Vault 4.1.0 представил интерфейсы VaultClient и ReactiveVaultClient как промежуточный слой с упором на корректную работу с относительными путями, а также новый класс ManagedSecret для упрощенного потребления управляемых секретов. Для бизнеса смысл тут довольно приземленный: меньше неявного поведения в критичных местах, где потом дорого ошибаться.

Самый заметный сюжет недели, конечно, связан с AI. Spring AI 2.0.0 вышел в GA и тем самым окончательно переехал из режима “поиграли с LLM в пилоте” в режим нормального платформенного компонента для enterprise-Java. В релизе обновили модели Google GenAI в enum-классе GoogleGenAiChatModel.ChatModel: перечисления GEMINI_2_0_FLASH, GEMINI_2_0_FLASH_LIGHT и GEMINI_3_PRO_PREVIEW помечены как устаревшие в пользу новой GEMINI_3_1_PRO_PREVIEW. Плюс улучшили null safety в пакете org.springframework.ai.image.observation, заменив устаревшие методы из Jackson Databind JsonNode. Никакой магии, зато вполне понятный сигнал рынку: AI в Spring теперь живет не в песочнице, а в общей дисциплине релизов, совместимости и поддержки. Для продуктовых команд это важнее любого маркетингового баннера, потому что внедрять AI в корпоративный стек обычно мешает не отсутствие энтузиазма, а отсутствие нормальной платформенной опоры.

Еще одна важная деталь этой недели — безопасность пришла не в виде отдельного манифеста, а прямо внутри релизного потока. Spring HATEOAS 3.1.0 закрыл две уязвимости: CVE-2026-41006, связанную с обходом access-control annotations в Jackson и утечкой security-sensitive property, и CVE-2026-41007, где неограниченный статический кеш в StringLinkRelation позволял подсовывать вредоносную гипермедиа. Spring for Apache Kafka 4.1.0 исправил сразу три CVE: от переполнения heap и OutOfMemoryError через malicious selector headers до проблем с retry_topic-attempts и небезопасной десериализацией через JsonKafkaHeaderMapper и устаревший DefaultKafkaHeaderMapper. Spring LDAP 4.1.0 устранил CVE-2026-41720: проблему, при которой атакующий с валидным username мог пройти авторизацию с пустым или null-паролем из-за конкретной реализации DirContextAuthenticationStrategy. Для российских команд, особенно в банках, телекоме, интеграторах и крупном e-commerce, вывод здесь скучный, но правильный: пропускать такие релизы ради “обновимся потом” становится все дороже.

Если собрать все это в одну картину, июньская серия обновлений показывает не просто активность мейнтейнеров, а зрелую перестройку Spring под три требования 2026 года: безопасные дефолты, модульность без академизма и AI как штатную часть прикладной платформы. Вопрос уже не в том, стоит ли смотреть на эти релизы Spring, а в том, насколько быстро команды смогут встроить их в свой цикл обновлений, не дожидаясь, пока следующий CVE или очередной AI-пилот сам объяснит цену промедления.

Поделиться: Telegram X LinkedIn