Broadcom heeft de grootste update in de 23-jarige geschiedenis van het Spring-framework aangekondigd. De Tanzu-divisie speelt hiermee in op een sterke toename van kwetsbaarheden die door AI zijn ontdekt. Klanten van Tanzu Spring krijgen voortaan day zero-toegang tot CVE-only patches en er is een SLSA Level 3-gecertificeerde softwaretoeleveringsketen geïntroduceerd voor het volledige Java-ecosysteem.
De aanleiding voor deze maatregelen is een explosieve stijging van security advisories, die van maart naar april 2026 met meer dan 1.700 procent toenamen. Volgens Purnima Padmanabhan, VP en General Manager van de Tanzu Division bij Broadcom, ligt er een grote verantwoordelijkheid bij de beheerder van Spring, een van de meest gebruikte applicatieontwikkelingsframeworks wereldwijd. Het framework vormt de basis voor applicaties bij meer dan de helft van de Fortune 500-bedrijven. Een recente kwetsbaarheid, CVE-2026-22737, een path traversal-bug in meerdere Spring-versies, illustreert de urgentie van de beveiligingsuitdagingen.
Daarnaast heeft Broadcom de clean-room build-architectuur, die ten grondslag ligt aan Bitnami, uitgebreid naar alle Java-afhankelijkheden binnen het Spring-ecosysteem. Tanzu Spring-klanten ontvangen nu gevalideerde CVE-only patches via de Spring Enterprise Repository nog voordat deze beschikbaar komen in open source. Deze patches beperken zich uitsluitend tot de beveiligingsfix, waardoor herstel sneller verloopt en het blootstellingsvenster kleiner wordt. Tevens krijgen klanten toegang tot een SLSA Level 3-gecertificeerde softwaretoeleveringsketen voor Java-afhankelijkheden. Spring Boot 4.0 beheert alleen al 1.768 dependencies, en over het volledige portfolio zijn dat meer dan 100.000 gevalideerde dependency builds.
De timing van deze updates is extra relevant omdat Spring Framework 6.2 en Spring Boot 3.5 op 30 juni 2026 hun end-of-life bereiken. Hiermee onderstreept Broadcom het belang van een veilige en betrouwbare softwaretoeleveringsketen in het Java-ecosysteem.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *