Günlük Java / Spring Ekosistem Raporu
Tarih: 13 Ağustos 2026 Perşembe
Tarama zamanı: 13 Ağustos 2026 09:07 TSİ
Odak: Spring tarafında asıl sinyal yeni bir GA dalgası değil; Spring Boot / Spring Cloud / JDK / seçili bağımlılık matrisinin artık ayrı ayrı yönetilmesi gereken bir destek ve göç sözleşmesine dönüşmesi
Tarama notu: 13 Ağustos 2026 09:07 TSİ itibarıyla Spring Blog, Spring release sayfaları, Spring proje sayfaları, Spring Security Advisories, Spring Boot 4.1.0 duyurusu, Spring Boot 3.5.16 duyurusu, Spring Boot sistem gereksinimleri, Spring Boot 4.1 release notları, Spring Cloud proje sayfası, Spring Cloud 2025.1.2 duyurusu, Spring Cloud 2025.0.3 duyurusu, Oracle currentJavaReleases API, OpenJDK JDK 27 EA sayfası, Inside Java, This Week in Spring - August 11th, 2026, InfoQ Spring Boot 4.1 analizi, Baeldung Java Weekly 657, Baeldung Java Weekly 658, Gunnar Morling blogu, Burak KUTBAY blogu ve Josh Long’un güncel kamusal akışı kontrol edildi. 13 Ağustos 2026 itibarıyla yeni bir Spring Boot/Framework/Cloud GA ya da yeni bir Ağustos security advisory görünmüyor. Bugünün daha güçlü sinyali, destekli OSS hattın artık 3.5.x -> 4.x şeklinde net ayrışması ve Spring Cloud tarafında bu geçişin version matrix olarak resmileşmesi.
Öne Çıkan Başlıklar
- Spring Boot 3.5.16
3.5.xhattının son OSS sürümü.3.5.xüzerinde kalmak artık “bir sonraki patch’i bekleriz” değil, açıkça destek dışı hatta kalmak anlamına geliyor. - Spring Cloud proje sayfası artık eşlemeyi doğrudan söylüyor:
2025.1.x (Oakwood)hattıBoot 4.0.xve4.1.xile uyumlu;2025.0.x (Northfields)ise3.5.xhattı ve*ile EOL olarak işaretli. - Spring Boot 4.1 sistem gereksinimleri, geçişte genel Java tabanını zorla yükseltmiyor:
Java 17+destekleniyor. Ancak Boot 4.1 release notlarıjOOQ 3.20içinJava 21+gerektirdiğini açıkça belirtiyor. Yani gerçek göç maliyeti framework değil, servis bazlı bağımlılık matrisi tarafından belirleniyor. - Oracle currentJavaReleases tarafında
17.0.20,21.0.12,25.0.4ve26.0.2satırları güncel güvenlik baseline’ı gösteriyor. Spring ekipleri artık “tek Java sürümü” yerineservis-sınıfı bazlı runtime lanetasarlamak zorunda. - Spring Security Advisories sayfasında en güncel dalga hâlâ
9-12 Haziran 2026güvenlik yayınları. Bu, destek dışı hatlarda kalan ekipler için riskin teorik değil pratik olduğunu gösteriyor.
Kritik Güncellemeler
1. Spring Boot 3.5.x için OSS yol kapandı
Spring Boot 3.5.16 duyurusu açık biçimde bunun 3.5.x generation için son OSS sürüm olduğunu söylüyor ve OSS destek almak isteyenleri 4.0.x veya 4.1.x hatlarına yönlendiriyor.
Bu, iki açıdan kritik:
3.5.xüzerinde kalmak artık “stabil hatta kalıyoruz” değil, “bir sonraki açıkta community fix alamayacağız” demek- platform takımlarının
major upgradekartını ertelemesi, güvenlik ve uyumluluk kararını da ertelemiş olmuyor
2. Spring Cloud geçişi artık sürüm yükseltmesinden çok destek matrisi problemi
Spring Cloud proje sayfasındaki uyumluluk tablosu net:
2025.1.x (Oakwood)->Spring Boot 4.0.x,4.1.x (2025.1.2 ile birlikte)2025.0.x (Northfields)->Spring Boot 3.5.x*işaretli release train’ler EOL
Spring Cloud 2025.1.2 duyurusu ayrıca Boot 4.1.0 compatibility eklediğini söylüyor. Spring Cloud 2025.0.3 duyurusu ise bunun 2025.0.x hattındaki son OSS release olduğunu ve bu hattın Boot 3.5.15 tabanlı olduğunu belirtiyor.
Pratik sonuç: Spring Cloud kullanan servislerde “önce Boot’u çıkar, Cloud’u sonra düşünürüz” yaklaşımı artık güvenli değil.
3. Boot 4.1 genel Java tabanını koruyor, ama bağımlılıklar yerel kırılma yaratıyor
Spring Boot sistem gereksinimleri Boot 4.1.0 için:
- minimum
Java 17 - desteklenen üst sınır
Java 26 - native image için
GraalVM Community 25
Spring Boot 4.1 release notları ise jOOQ 3.20 nedeniyle bazı uygulamaların fiilen Java 21+ istemeye başladığını söylüyor.
Oracle currentJavaReleases bugün itibarıyla:
17.0.2021.0.1225.0.426.0.2
satırlarını güncel güvenlik baseline olarak gösteriyor.
Bu da şu anlama geliyor:
- framework geçişi ile runtime geçişi artık aynı ticket içinde yönetilmemeli
jOOQ,native-image,Spring Cloud,gRPC,Kafka/AMQPve benzeri kullanım desenleri servis bazında ayrı lane açtırabilir
4. Boot 4.1 yalnızca “yeni major” değil, iletişim ve güvenlik yüzeyi güncellemesi
Spring Boot 4.1 duyurusu ve release notları aşağıdaki alanları öne çıkarıyor:
- yerleşik
Spring gRPCdesteği - HTTP istemcileri için
InetAddressFiltertabanlı SSRF azaltımı - observability/OpenTelemetry iyileştirmeleri
- Jackson okuma/yazma ayarlarının daha merkezi konfigürasyonu
- bazı veri erişim akışlarında
lazybağlantı kazanımları
Bu yüzden 4.1 sadece “destek için geçelim” sürümü değil; outbound HTTP, gRPC, tracing ve platform güvenliği tarafında somut işletim değeri taşıyor.
5. Yeni Ağustos advisory yok; son ciddi dalga Haziran’da ve kapsam geniş
Spring Security Advisories sayfasında en güncel üst satırlar hâlâ:
12 Haziran 2026: Spring AI11 Haziran 2026: Spring Cloud Sleuth, Spring Statemachine, Spring Cloud Gateway10 Haziran 2026: Spring Boot, Spring Integration, Spring Web Services, Spring for GraphQL9 Haziran 2026: Spring Security, Spring Data Commons, Spring Data MongoDB
Bu tablo bugünün “sessiz” olmasının güvenli olduğu anlamına gelmiyor. Tersine, destek dışı hatta kalan servislerin bir sonraki benzer dalgada doğrudan zorunlu göçe itileceğini gösteriyor.
Trendler ve Sinyaller
Trend Kümesi 1: Spring yükseltmesi artık tek bir framework version bump değil
Tekrarlayan güçlü sinyal şu:
- Boot OSS hattı
3.5.xsonrası4.xtarafına geçti - Cloud tarafı bunu release-train matrisi olarak resmileştirdi
- Java tabanı Boot seviyesinde geniş kaldı ama seçili bağımlılıklar servis bazlı daha yüksek tabanlar istiyor
Kalıcı değer burada. Gürültü değil.
Trend Kümesi 2: Microservice platform sahipliği BOM seviyesinde daha görünür hale geliyor
Özellikle Spring Cloud kullanan ekiplerde gerçek karar artık şunlar:
- hangi
Bootminor hattı - hangi
Cloudrelease train - hangi
JDKlane - hangi
native/jOOQ/gRPCistisnaları
Bu, “takım kendisi yükseltsin” yaklaşımını zayıflatıyor; platform ekibinin merkezi BOM ve destek matrisi yayımlaması gerekiyor.
Trend Kümesi 3: Güvenlik riski artık yalnız CVE’den değil, destek dışı kombinasyondan doğuyor
Haziran advisory dalgası çok sayıda projeye yayıldı. Bu yüzden artık risk, sadece “şu kütüphanede açık var mı?” sorusu değil; “bu servis, düzeltme alan OSS kombinasyonda mı?” sorusu.
Gürültü mü, kalıcı değer mi?
- Kalıcı değer:
Boot/Cloud/JDK/dependencyenvanteri çıkarmak - Kalıcı değer: Cloud kullanan servislerde
2025.1.2hedefini resmi platform standardına çevirmek - Kalıcı değer:
Java 17 tabanı var diye tüm servisler aynı kolaylıkla geçervarsayımını bırakmak - Düşük öncelik: Ağustos ortasında yeni bir release gelmediği için günlük gürültü düşük; bugünün kararı haber kovalamak değil, destek hattını kapatmak
Araçlar ve Kütüphaneler
- Spring gRPC: Boot 4.1 ile yerleşik hale geldi. gRPC sunucu/istemci, Servlet HTTP/2 ve test desteği isteyen ekipler için artık üçüncü taraf starter bağımlılığı azaltılabilir.
- InetAddressFilter tabanlı SSRF azaltımı: outbound HTTP kullanan servislerde ağ sınırlarını kod ve config seviyesinde sıkılaştırmak için değerli.
- Spring Cloud Gateway 2025.1.2 / 2025.0.3 değişiklikleri:
StripContextPath, body codec özelleştirme veURI templateobservability iyileştirmeleri gateway katmanında somut operasyonel kazanım sunuyor. - Hardwood 1.0 ve fixed-length list optimizasyonu: JVM içinde Parquet okuyan veri-ağır servisler için ilginç. Ancak tipik Spring CRUD/microservice ekipleri için bugün düşük öncelikli.
Bugün “hemen alınacak” yeni bir genel amaçlı Spring runtime kütüphanesi görünmüyor. Değer, kütüphane keşfinden çok sürüm ve destek topolojisini düzeltme tarafında.
Java / Spring Geliştiricileri İçin Etkiler
- Her servis için şu matrisi çıkarın:
Spring Boot,Spring Cloud,JDK,native-image,jOOQ,gRPC,Gateway,Config,Kubernetes,messaging starter. - Spring Cloud kullanan servislerde hedef kombinasyonu açıkça
Boot 4.1.x + Cloud 2025.1.2olarak yazın. Boot yükseltmesini Cloud’dan ayrı yürütmeyin. - Spring Cloud kullanmayan ama OSS destek isteyen servislerde
4.0.xve4.1.xarasında özellik ihtiyacına göre ayrım yapın. gRPC, SSRF ve observability kazanımı varsa4.1.xöncelikli olsun. Java 17 minimumcümlesini migration kolaylığı olarak okuyun, yeterlilik garantisi olarak değil.jOOQ, native image ve bazı build araçları için ek kontrol şart.- Unsupported hatta kalan servisler için “sonra bakarız” yaklaşımı yerine iki yol seçin: hızlandırılmış geçiş veya ücretli destek.
Fırsatlar ve Riskler
- Fırsat:
4.1.xile hem OSS destekli hatta dönmek hem de gRPC, SSRF azaltımı ve observability iyileştirmelerini almak - Fırsat: platform takımı seviyesinde BOM standardizasyonu yapıp servis çeşitliliğini azaltmak
- Fırsat: runtime lane yaklaşımıyla tüm servisleri gereksiz yere aynı JDK’ya zorlamadan göçü kademelendirmek
- Risk:
Boot 4.1 Java 17 destekliyordiye tüm servislerin sorunsuz göç edeceğini varsaymak - Risk: Spring Cloud release train uyumsuzluğunu test aşamasına kadar fark etmemek
- Risk: bir sonraki güvenlik dalgasında
3.5.xveya2025.0.xüzerinde kalan servislerin acil göçe zorlanması - Risk: gateway/config/discovery katmanında BOM uyumsuzluğu nedeniyle davranış farklılıklarını geç fark etmek
İzlenmesi Gereken Konular
- Spring Boot docs üzerinde görünen
4.1.1-SNAPSHOT,4.0.8-SNAPSHOTve4.2.0-SNAPSHOThatları. Özellikle4.1.1patch’i gerçek geçiş için daha güvenli pencere olabilir. - InfoQ’nun Boot 4.1 analizi
Boot 4.2içinspring-boot-amqpveQPid ProtontabanlıAMQP 1.0desteğini Kasım 2026 hedefi olarak işaret ediyor. AMQP 1.0 backlog’u olan ekipler izlemeli. - OpenJDK JDK 27 EA ve JDK 27 release notes tarafındaki ilerleme. Bu bugün prod kararı değil ama
4.2ve sonraki Boot/Cloud minor’ları için erken doğrulama hattı olabilir. - Spring Security Advisories sayfasında Haziran sonrası yeni toplu advisory dalgası gelip gelmeyeceği.
Kaynak Bazlı Bulgular
Bulgu 1
title: Spring Boot 3.5.16, 3.5.x hattının son OSS çıkışı oldusource: Spring Boot 3.5.16 available nowauthor: Andy Wilkinsondate: 25 Haziran 2026category:release-governance,support-lifecycletags:spring-boot-3.5.16,oss-eol,upgrade-planningsummary: Spring Boot ekibi3.5.16sürümünü yayımladı ve bunun3.5.xjenerasyonundaki son OSS release olduğunu açıkça belirtti.why_it_matters: Bu, 3.5.x üzerinde kalmanın artık “stabil seçim” değil “destek dışı seçim” olduğu anlamına geliyor.java_spring_relevance: Spring Boot tabanlı tüm servisler için bir sonraki güvenlik ve bug fix yolunu doğrudan etkiliyor.actionability:hemen_aksiyonimpact_level:çok-yüksekopportunities: 4.x hattına geçip toplu platform sadeleştirmesi yapmak; gereksiz custom backport yükünü azaltmakrisks: yeni açıklar geldiğinde community patch alamamak; platform ekibinin acil göçe zorlanmasımigration_notes: her 3.5.x servisi için4.0.x,4.1.xveya ticari destek kararı netleştirilmeli
Bulgu 2
title: Spring Cloud 2025.1.2, Boot 4.1 için resmi geçiş köprüsü; 2025.0.x ise 3.5.x’e kilitli ve EOLsource: Spring Cloud proje sayfası | Spring Cloud 2025.1.2 | Spring Cloud 2025.0.3author: Spring Cloud team | Ryan Baxterdate: 13 Ağustos 2026 itibarıyla doğrulanan eşleme; temel yayınlar 11 Haziran 2026category:microservices-platform,compatibility,support-lifecycletags:spring-cloud-2025.1.2,oakwood,northfields,boot-4.1,version-matrixsummary: Spring Cloud resmi eşleme tablosu2025.1.xhattınıBoot 4.0.x/4.1.x,2025.0.xhattını ise yalnızBoot 3.5.xile eşliyor;2025.0.xtarafı artık destek dışı işaretli.why_it_matters: Spring Cloud kullanan ekipler için yükseltme kararı framework değil release-train uyumluluğu üzerinden verilmeli.java_spring_relevance: Config, Gateway, Discovery, OpenFeign, Stream, Task ve Kubernetes kullanan Spring ekiplerinin tümü etkileniyor.actionability:hemen_aksiyonimpact_level:çok-yüksekopportunities: merkezi BOM standardı kurmak; tüm cloud-native servisleri aynı destekli hatta toplamakrisks: Boot 4.1 ile yanlış Cloud hattını eşlemek; gateway/config davranış farklarını geç yakalamakmigration_notes: Spring Cloud içeren servislerde hedef BOMspring-cloud-dependencies:2025.1.2olmalı; gateway/config/kubernetes davranış testleri zorunlu tutulmalı
Bulgu 3
title: Boot 4.1 genel Java tabanını koruyor, ama jOOQ ve native image kullanımı servis bazlı daha yüksek tabanlar doğuruyorsource: Spring Boot sistem gereksinimleri | Spring Boot 4.1 release notları | Oracle currentJavaReleasesauthor: Spring Boot team | Oracle Java teamdate: 13 Ağustos 2026 doğrulaması; temel yayınlar Haziran-Temmuz 2026category:runtime-governance,compatibility,platform-engineeringtags:java17,java21,java25,java26,jooq-3.20,graalvm25,runtime-lanessummary: Boot 4.1Java 17-26aralığını destekliyor; native image tarafındaGraalVM 25gerekiyor;jOOQ 3.20ise ilgili servislerdeJava 21+şartı getiriyor.why_it_matters: Artık “Boot yükselttik, Java kararı da bitti” yaklaşımı doğru değil; servis bazlı istisnalar belirleyici.java_spring_relevance: jOOQ, native image veya ileri veri erişim/desenleri kullanan Spring Boot servislerinde doğrudan migration maliyeti yaratır.actionability:planli_aksiyonimpact_level:yüksekopportunities: tüm servisleri tek seferde JDK yükseltmeden kontrollü lane tasarlamakrisks: Java 17 tabanı nedeniyle göçü olduğundan kolay sanmak; build ve runtime sürprizleri yaşamakmigration_notes: her servis içinrequired_jdk,tested_jdk,native_image,jooqalanlarını içeren açık bir migration kartı oluşturulmalı
Bulgu 4
title: Spring Boot 4.1, gRPC, outbound HTTP güvenliği ve observability tarafında somut operasyonel değer getiriyorsource: Spring Boot 4.1.0 available now | Spring Boot 4.1 release notları | InfoQ analiziauthor: Andy Wilkinson | Spring Boot team | Karsten Silzdate: 10-15 Haziran 2026category:service-communication,security,observability,developer-productivitytags:spring-grpc,inetaddressfilter,ssrf,opentelemetry,lazy-datasourcesummary: Boot 4.1; yerleşik gRPC desteği, HTTP client SSRF azaltımı, observability güncellemeleri ve veri erişimi/başlangıç maliyetini iyileştiren küçük ama pratik gelişmeler getiriyor.why_it_matters: 4.1’e geçiş sadece destek baskısı değil; platform güvenliği ve servis iletişimi için de elle tutulur kazanım üretiyor.java_spring_relevance: outbound HTTP kullanan, gRPC deneyen veya telemetry standardı kuran Spring Boot ekipleri için doğrudan kullanım alanı var.actionability:planli_aksiyonimpact_level:yüksekopportunities: üçüncü taraf gRPC starter yükünü azaltmak; SSRF guardrail’ı çerçeve seviyesine taşımak; telemetry standardını iyileştirmekrisks: yalnız destek baskısı nedeniyle geçip yeni kabiliyetleri operasyona yansıtmamakmigration_notes: pilot servislerde gRPC, outbound HTTP policy ve OpenTelemetry konfigürasyonlarını birlikte doğrulayın
Bulgu 5
title: Spring advisory yüzeyi geniş kaldı; yeni Ağustos yayını olmasa da Haziran dalgası hâlâ ana risk göstergesisource: Spring Security Advisoriesauthor: Spring teamdate: 13 Ağustos 2026 doğrulaması; son yoğun yayınlar 9-12 Haziran 2026category:security-operations,risk-managementtags:spring-security-advisories,spring-boot-cve,spring-cloud-gateway-cve,spring-data-cve,spring-graphql-cvesummary: Advisory sayfasında son üst satırlar hâlâ Haziran 2026’daki Spring AI, Cloud Gateway, Boot, Security, Data ve GraphQL açıklarını gösteriyor; Ağustos’ta yeni üst seviye yayın görünmüyor.why_it_matters: Haber akışı sessiz olsa bile, destek dışı hattaki servisler bir sonraki yayın dalgasında doğrudan açık pozisyona düşer.java_spring_relevance: Spring portföyünde birden fazla proje kullanan ekipler için risk artık tek kütüphaneden çok tüm kombinasyonda.actionability:hemen_aksiyonimpact_level:yüksekopportunities: güvenlik backlog’unu sürüm-backlog ile birleştirmek; destek dışı servisleri görünür kılmakrisks: “şu an advisory yok” diye migration işini ertelemekmigration_notes: servis envanterinelast_supported_fix_lanealanı ekleyin; unsupported kombinasyonları kırmızı işaretleyin
Bulgu 6
title: Gunnar Morling’in Hardwood 1.0 hattı, veri-ağır JVM servisleri için izlenmeye değer ama genel Spring ekipleri için düşük önceliklisource: Hardwood 1.0 | A Fast Path for Fixed-Length Lists in Parquetauthor: Gunnar Morlingdate: 25 Haziran 2026 | 22 Temmuz 2026category:oss-tooling,performance,data-processingtags:hardwood,parquet,java21,vector-embeddings,columnar-iosummary: Hardwood 1.0, JVM üzerinde hızlı ve hafif Parquet okuma için üretim hazır bir seçenek olarak konumlanıyor; fixed-length list optimizasyonu özellikle embedding benzeri iş yüklerinde dikkat çekiyor.why_it_matters: Spring servisleri veriyi yalnız OLTP veritabanından değil dosya/tablo formatlarından da işlemeye başladıkça JVM içi columnar IO önem kazanıyor.java_spring_relevance: analitik batch, veri zenginleştirme veya embedding dosyalarını JVM içinde okuyan Spring ekipleri için anlamlı; tipik REST CRUD servisleri için bugün ikincil.actionability:izlemeimpact_level:düşük-ortaopportunities: veri-ağır JVM servislerinde daha hafif Parquet işleme; Java 21+ tarafında yüksek performanslı yardımcı araç kullanımırisks: genel Spring ekosistem raporunda bu sinyali olduğundan büyük yorumlamakmigration_notes: yalnız Parquet/embedding yoğun iş yüklerinde POC yapın; genel kurumsal platform standardına hemen taşımayın
Sonuç
13 Ağustos 2026 için en güçlü Java / Spring sinyali yeni bir framework özelliği değil, destekli yolun artık açık biçimde ikiye ayrılmasıdır. Spring Boot 3.5.x ve Spring Cloud 2025.0.x hattı geride bırakılması gereken eski OSS yol; Boot 4.0/4.1 ve özellikle Spring Cloud kullanan servisler için 2025.1.2 yeni resmi yol haline gelmiş durumda.
Bugün verilmesi gereken teknik karar “hangi yeni feature daha heyecanlı?” değil; her servisin Boot / Cloud / JDK / bağımlılık kombinasyonunu görünür kılıp destekli hatta nasıl alınacağını belirlemektir. En doğru kısa vadeli adım, migration backlog’unu framework sürümünden çıkarıp platform destek matrisi olarak yönetmeye başlamaktır.