Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
11 changes: 10 additions & 1 deletion dapr-spring/dapr-spring-6-data/pom.xml
Original file line number Diff line number Diff line change
Expand Up @@ -17,13 +17,22 @@
<packaging>jar</packaging>

<properties>
<springboot4.version>4.0.5</springboot4.version>
<!-- Must be >= 4.0.6 for CVE-2026-40973 -->
<springboot4.version>4.0.6</springboot4.version>
<!-- Override JUnit version to align with Spring Boot 4.x -->
<junit-bom.version>6.0.2</junit-bom.version>
</properties>

<dependencyManagement>
<dependencies>
<!-- Override Jackson 2.x for CVE-2026-54512..54518 (must precede SB BOM) -->
<dependency>
<groupId>com.fasterxml.jackson</groupId>
<artifactId>jackson-bom</artifactId>
<version>${jackson.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-dependencies</artifactId>
Expand Down
23 changes: 20 additions & 3 deletions dapr-spring/dapr-spring-boot-4-autoconfigure/pom.xml
Original file line number Diff line number Diff line change
Expand Up @@ -16,18 +16,35 @@
<packaging>jar</packaging>

<properties>
<springboot4.version>4.0.5</springboot4.version>
<!-- Must be >= 4.0.6 for CVE-2026-40973 -->
<springboot4.version>4.0.6</springboot4.version>
<!-- Override JUnit version to align with Spring Boot 4.0.x -->
<junit-bom.version>6.0.2</junit-bom.version>
</properties>

<dependencyManagement>
<dependencies>
<!-- Override Jackson 3.x for CVE SNYK-JAVA-TOOLSJACKSONCORE-15907550 (must precede SB BOM) -->
<!-- Override Jackson 3.x for CVE SNYK-JAVA-TOOLSJACKSONCORE-15907550 and CVE-2026-54512..54518 (must precede SB BOM) -->
<dependency>
<groupId>tools.jackson</groupId>
<artifactId>jackson-bom</artifactId>
<version>3.1.1</version>
<version>3.1.4</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<!-- Override Jackson 2.x for CVE-2026-54512..54518 (must precede SB BOM) -->
<dependency>
<groupId>com.fasterxml.jackson</groupId>
<artifactId>jackson-bom</artifactId>
<version>${jackson.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<!-- Override OTel for CVE-2026-45292 (must precede SB BOM) -->
<dependency>
<groupId>io.opentelemetry</groupId>
<artifactId>opentelemetry-bom</artifactId>
<version>${opentelemetry.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -16,12 +16,29 @@
<packaging>jar</packaging>

<properties>
<springboot4.version>4.0.5</springboot4.version>
<!-- Must be >= 4.0.6 for CVE-2026-40973 -->
<springboot4.version>4.0.6</springboot4.version>
<!-- Override JUnit version to align with Spring Boot 4.x -->
<junit-bom.version>6.0.2</junit-bom.version>
</properties>
<dependencyManagement>
<dependencies>
<!-- Override Jackson 2.x for CVE-2026-54512..54518 (must precede SB BOM) -->
<dependency>
<groupId>com.fasterxml.jackson</groupId>
<artifactId>jackson-bom</artifactId>
<version>${jackson.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<!-- Override OTel for CVE-2026-45292 (must precede SB BOM) -->
<dependency>
<groupId>io.opentelemetry</groupId>
<artifactId>opentelemetry-bom</artifactId>
<version>${opentelemetry.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-dependencies</artifactId>
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -16,13 +16,30 @@
<packaging>jar</packaging>

<properties>
<springboot4.version>4.0.5</springboot4.version>
<!-- Must be >= 4.0.6 for CVE-2026-40973 -->
<springboot4.version>4.0.6</springboot4.version>
<!-- Override JUnit version to align with Spring Boot 4.x -->
<junit-bom.version>6.0.2</junit-bom.version>
</properties>

<dependencyManagement>
<dependencies>
<!-- Override Jackson 2.x for CVE-2026-54512..54518 (must precede SB BOM) -->
<dependency>
<groupId>com.fasterxml.jackson</groupId>
<artifactId>jackson-bom</artifactId>
<version>${jackson.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<!-- Override OTel for CVE-2026-45292 (must precede SB BOM) -->
<dependency>
<groupId>io.opentelemetry</groupId>
<artifactId>opentelemetry-bom</artifactId>
<version>${opentelemetry.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-dependencies</artifactId>
Expand Down
42 changes: 27 additions & 15 deletions pom.xml
Original file line number Diff line number Diff line change
Expand Up @@ -44,7 +44,7 @@
<maven.compiler.target>11</maven.compiler.target>
<maven.compiler.release>11</maven.compiler.release>
<maven.deploy.skip>true</maven.deploy.skip>
<jackson.version>2.21.2</jackson.version>
<jackson.version>2.21.5</jackson.version>
<gpg.skip>true</gpg.skip>
<spotbugs.fail>true</spotbugs.fail>
<spotbugs.exclude.filter.file>${maven.multiModuleProjectDirectory}/spotbugs-exclude.xml</spotbugs.exclude.filter.file>
Expand All @@ -57,7 +57,10 @@
<springboot.version>3.4.13</springboot.version>
<nexus-staging-maven-plugin.version>1.7.0</nexus-staging-maven-plugin.version>
<assertj.version>3.27.7</assertj.version>
<opentelemetry.version>1.41.0</opentelemetry.version>
<!-- Must be >= 1.62.0 for CVE-2026-45292 -->
<opentelemetry.version>1.62.0</opentelemetry.version>
<!-- Must be >= 6.2.18 for CVE-2026-22735, CVE-2026-22737, CVE-2026-22741, CVE-2026-22745 -->
<spring-framework.version>6.2.18</spring-framework.version>
<wiremock.version>3.9.1</wiremock.version>
<jakarta.annotation.version>2.1.1</jakarta.annotation.version>
<javax.annotation.version>1.3.2</javax.annotation.version>
Expand All @@ -81,14 +84,14 @@
<opentelemetry-bom.version>2.1.0</opentelemetry-bom.version>
<kotlin.version>2.1.0</kotlin.version>
<rest-assured.version>5.5.1</rest-assured.version>
<!-- TODO: Remove netty-bom override once gRPC ships with Netty >= 4.1.132 (CVE-2026-33871, CVE-2026-33870) -->
<netty.version>4.1.132.Final</netty.version>
<!-- TODO: Remove logback override once Spring Boot 3.4.x ships with logback >= 1.5.25 -->
<logback.version>1.5.25</logback.version>
<!-- TODO: Remove netty-bom override once gRPC ships with Netty >= 4.1.135 (CVE-2026-33871, CVE-2026-33870 and later fixes) -->
<netty.version>4.1.135.Final</netty.version>
<!-- TODO: Remove logback override once Spring Boot 3.4.x ships with logback >= 1.5.35 -->
<logback.version>1.5.35</logback.version>
<!-- TODO: Remove commons-compress override once testcontainers ships with >= 1.26.0 -->
<commons-compress.version>1.26.0</commons-compress.version>
<!-- TODO: Remove tomcat override once Spring Boot 3.4.x ships with tomcat >= 10.1.52 -->
<tomcat.version>10.1.52</tomcat.version>
<!-- TODO: Remove tomcat override once Spring Boot 3.4.x ships with tomcat >= 10.1.55 -->
<tomcat.version>10.1.55</tomcat.version>
</properties>

<distributionManagement>
Expand Down Expand Up @@ -133,6 +136,22 @@
<type>pom</type>
<scope>import</scope>
</dependency>
<!-- Imported before spring-boot-dependencies so this version wins for OTel artifacts -->
<dependency>
<groupId>io.opentelemetry</groupId>
<artifactId>opentelemetry-bom</artifactId>
<version>${opentelemetry.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<!-- TODO: Remove spring-framework override once Spring Boot ships with spring-framework >= 6.2.18 (CVE-2026-22735, CVE-2026-22737, CVE-2026-22741, CVE-2026-22745) -->
<dependency>
<groupId>org.springframework</groupId>
<artifactId>spring-framework-bom</artifactId>
<version>${spring-framework.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>
<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-dependencies</artifactId>
Expand Down Expand Up @@ -161,13 +180,6 @@
<type>pom</type>
<scope>import</scope>
</dependency>
<dependency>
<groupId>io.opentelemetry</groupId>
<artifactId>opentelemetry-bom</artifactId>
<version>${opentelemetry.version}</version>
<type>pom</type>
<scope>import</scope>
</dependency>

<!-- ====================================================================== -->
<!-- Security overrides - Transitive dependency version fixes for CVEs -->
Expand Down
7 changes: 4 additions & 3 deletions spring-boot-4-examples/pom.xml
Original file line number Diff line number Diff line change
Expand Up @@ -15,7 +15,8 @@

<properties>
<maven.deploy.skip>true</maven.deploy.skip>
<springboot4.version>4.0.5</springboot4.version>
<!-- Must be >= 4.0.6 for CVE-2026-40973 -->
<springboot4.version>4.0.6</springboot4.version>
<!-- Override JUnit version to align with Spring Boot 4.x -->
<junit-bom.version>6.0.2</junit-bom.version>
</properties>
Expand All @@ -28,11 +29,11 @@

<dependencyManagement>
<dependencies>
<!-- Override Jackson 3.x for CVE SNYK-JAVA-TOOLSJACKSONCORE-15907550 (must precede SB BOM) -->
<!-- Override Jackson 3.x for CVE SNYK-JAVA-TOOLSJACKSONCORE-15907550 and CVE-2026-54512..54518 (must precede SB BOM) -->
<dependency>
<groupId>tools.jackson</groupId>
<artifactId>jackson-bom</artifactId>
<version>3.1.1</version>
<version>3.1.4</version>
<type>pom</type>
<scope>import</scope>
</dependency>
Expand Down
3 changes: 2 additions & 1 deletion spring-boot-4-sdk-tests/pom.xml
Original file line number Diff line number Diff line change
Expand Up @@ -19,7 +19,8 @@
<maven.deploy.skip>true</maven.deploy.skip>
<protobuf.output.directory>${project.build.directory}/generated-sources</protobuf.output.directory>
<protobuf.input.directory>${project.basedir}/proto</protobuf.input.directory>
<springboot4.version>4.0.5</springboot4.version>
<!-- Must be >= 4.0.6 for CVE-2026-40973 -->
<springboot4.version>4.0.6</springboot4.version>
<!-- Override JUnit version to align with Spring Boot 4.x -->
<junit-bom.version>6.0.2</junit-bom.version>
<!-- The JaCoCo plugin was expecting coverage for this module, but since it's a test module
Expand Down
Loading