Visit NES for Spring Home Page
Spring Kafka 3.1.x Release Notes
8 versions
Comprehensive release notes and changelog for Spring Kafka 3.1.x, including security patches, bug fixes, and feature updates across all supported versions.
August 2026
3.1.18
Released Aug 28, 2026 Full Version:
3.1.10-spring-kafka-3.1.18
Security Fixes
- An empty or oversized retry timestamp header no longer aborts dead-letter publication and leaves a record reprocessing indefinitely, because
DeadLetterPublishingRecovererFactorynow falls back to the record's own timestamp (medium severity, CVE-2026-59317). - Producer-controlled network-address header types can no longer trigger attacker-controlled DNS lookups during deserialization, because
DefaultKafkaHeaderMappernever trusts thejava.netaddress types and returns such headers as aNonTrustedHeaderTypeeven when their package is trusted (medium severity, CVE-2026-59278).
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.20 - Spring Framework (NES)
6.1.21-spring-framework-6.1.30 - Spring Retry (NES)
2.0.13-spring-retry-2.0.15
June 2026
3.1.17
Released Jun 15, 2026 Full Version:
3.1.10-spring-kafka-3.1.17
Security Fixes
- Bounded the selector lookup cache in
DelegatingDeserializerto prevent unbounded consumer heap growth from records carrying uniquespring.kafka.serialization.selectorheader values (CVE-2026-41726). - Hardened decoding of the user-controlled
retry_topic-attemptsandretry_topic_backoff-timestampheaders inDeadLetterPublishingRecovererFactoryandKafkaBackoffAwareMessageListenerAdapter, preventing a producer from misrepresenting retry attempts or stalling the listener (CVE-2026-41727). - Fixed
JsonKafkaHeaderMapperand the deprecatedDefaultKafkaHeaderMapperto require exact trusted-package matches for type headers, preventing deserialization of arbitrary JDK classes from malicious headers (CVE-2026-41731).
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.19 - Spring Framework (NES)
6.1.21-spring-framework-6.1.28
April 2026
3.1.16
Released Apr 23, 2026 Full Version:
3.1.10-spring-kafka-3.1.16
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.18 - Spring Framework (NES)
6.1.21-spring-framework-6.1.27
March 2026
3.1.15
Released Mar 25, 2026 Full Version:
3.1.10-spring-kafka-3.1.15
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.17 - Spring Framework (NES)
6.1.21-spring-framework-6.1.26
October 2025
3.1.14
Released Oct 24, 2025 Full Version:
3.1.10-spring-kafka-3.1.14
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.16 - Spring Framework (NES)
6.1.21-spring-framework-6.1.25
September 2025
3.1.13
Released Sep 23, 2025 Full Version:
3.1.10-spring-kafka-3.1.13
Dependency Upgrades
- Spring Framework (NES)
6.1.21-spring-framework-6.1.24
August 2025
3.1.12
Released Aug 22, 2025 Full Version:
3.1.10-spring-kafka-3.1.12
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.14 - Spring Framework (NES)
6.1.21-spring-framework-6.1.23
July 2025
3.1.11
Released Jul 15, 2025 Full Version:
3.1.10-spring-kafka-3.1.11
Notes
- This release originates from the open‑source Spring Kafka repository forked by HeroDevs. It encompasses modifications implemented by HeroDevs to ensure successful framework builds. This release contains no functional changes from Spring Kafka
3.1.10.
Dependency Upgrades
- Spring Data BOM (NES)
2023.1.12-spring-data-bom-2023.1.13 - Spring Framework (NES)
6.1.21-spring-framework-6.1.22Full Version:3.1.10-spring-kafka-3.1.11
Stay in the loop
~/herodevs-spring-framework-support
herodevs@nes:open-source$ ./display-support-info.sh