Visit NES for Spring Home Page

Spring Kafka 3.1.x Release Notes

8 versions

Comprehensive release notes and changelog for Spring Kafka 3.1.x, including security patches, bug fixes, and feature updates across all supported versions.

Aug 28, 2026
Latest: 3.1.18
29 Patched Vulnerabilities
VEX Statements

August 2026

Full Version:
3.1.10-spring-kafka-3.1.18

Security Fixes

  • An empty or oversized retry timestamp header no longer aborts dead-letter publication and leaves a record reprocessing indefinitely, because DeadLetterPublishingRecovererFactory now falls back to the record's own timestamp (medium severity, CVE-2026-59317).
  • Producer-controlled network-address header types can no longer trigger attacker-controlled DNS lookups during deserialization, because DefaultKafkaHeaderMapper never trusts the java.net address types and returns such headers as a NonTrustedHeaderType even when their package is trusted (medium severity, CVE-2026-59278).

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.20
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.30
  • Spring Retry (NES) 2.0.13-spring-retry-2.0.15

June 2026

Full Version:
3.1.10-spring-kafka-3.1.17

Security Fixes

  • Bounded the selector lookup cache in DelegatingDeserializer to prevent unbounded consumer heap growth from records carrying unique spring.kafka.serialization.selector header values (CVE-2026-41726).
  • Hardened decoding of the user-controlled retry_topic-attempts and retry_topic_backoff-timestamp headers in DeadLetterPublishingRecovererFactory and KafkaBackoffAwareMessageListenerAdapter, preventing a producer from misrepresenting retry attempts or stalling the listener (CVE-2026-41727).
  • Fixed JsonKafkaHeaderMapper and the deprecated DefaultKafkaHeaderMapper to require exact trusted-package matches for type headers, preventing deserialization of arbitrary JDK classes from malicious headers (CVE-2026-41731).

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.19
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.28

April 2026

3.1.16

Released Apr 23, 2026
Full Version:
3.1.10-spring-kafka-3.1.16

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.18
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.27

March 2026

3.1.15

Released Mar 25, 2026
Full Version:
3.1.10-spring-kafka-3.1.15

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.17
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.26

October 2025

3.1.14

Released Oct 24, 2025
Full Version:
3.1.10-spring-kafka-3.1.14

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.16
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.25

September 2025

3.1.13

Released Sep 23, 2025
Full Version:
3.1.10-spring-kafka-3.1.13

Dependency Upgrades

  • Spring Framework (NES) 6.1.21-spring-framework-6.1.24

August 2025

3.1.12

Released Aug 22, 2025
Full Version:
3.1.10-spring-kafka-3.1.12

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.14
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.23

July 2025

3.1.11

Released Jul 15, 2025
Full Version:
3.1.10-spring-kafka-3.1.11

Notes

  • This release originates from the open‑source Spring Kafka repository forked by HeroDevs. It encompasses modifications implemented by HeroDevs to ensure successful framework builds. This release contains no functional changes from Spring Kafka 3.1.10.

Dependency Upgrades

  • Spring Data BOM (NES) 2023.1.12-spring-data-bom-2023.1.13
  • Spring Framework (NES) 6.1.21-spring-framework-6.1.22Full Version: 3.1.10-spring-kafka-3.1.11

Stay in the loop

~/herodevs-spring-framework-support

Open Source Support

When official support ends, we're just getting started.