Ohhnews

分类导航

Jetbrains Blog

TeamCity 2026.1.3 和 2025.11.7 现已发布

JetBrains 发布了 TeamCity On-Premises 2026.1.3 和 2025.11.7 维护更新。两个版本均修复了 20 多个安全漏洞,其中包括一个关键的 CVE-2026-63077 漏洞,该漏洞可允许攻击者绕过身份验证并以 TeamCity 服务器进程权限执行任意操作系统命令。此外,2026.1.3 还修复了若干功能问题,如并行测试时结果不一致、Perforce 子流更改检测失败以及上传至 Amazon S3 失败等。官方强烈建议用户尽快升级以获得性能改进、更好的兼容性和增强的安全性。
#teamcity#安全更新#漏洞修复#持续集成#维护版本
$ more
Jetbrains Blog

TeamCity本地版发现严重安全漏洞(CVE-2026-63077),建议立即更新

概述 JetBrains TeamCity本地版存在一个严重安全漏洞(CVE-2026-63077),未经身份验证的攻击者可通过HTTP(S)访问TeamCity服务器,绕过身份验证并执行任意操作系统命令。该漏洞影响所有TeamCity本地版版本,已在2025.11.7和2026.1.3版本中修复。 建议 升级服务器:立即更新至2025.11.7或2026.1.3版本。 安全补丁插件:无法升级的用户可安装专门的安全补丁插件(支持TeamCity 2017.1+)。 最佳实践:限制网络访问,使用VPN,运行服务器时使用最小权限。 TeamCity Cloud用户无需操作。目前未发现主动利用迹象。
#teamcity#cve-2026-63077#安全漏洞#远程代码执行#未认证攻击
$ more
InfoQ Java

Java新闻综述:Simple JSON API、JDK 28新JEP、Oracle关键补丁更新等

本周Java新闻综述(2026年7月20日)要点:两项JEP提案目标指向JDK 28——JEP 540(Simple JSON API孵化器)和JEP 541(弃用macOS/x64端口);Oracle发布2026年7月关键补丁更新;Embabel 1.0正式发布;Azul Payara 7.2.0和Helidon 4.5.1版本推出。
#jdk 28#simple json api#关键补丁更新#embabel 1.0#helidon
$ more
InfoQ Java

Clean Architecture for Serverless:可随处携带的业务逻辑

InfoQ 发布会上,软件工程师 Elena van Engelen 分享了如何通过 Clean Architecture、Spring Cloud Function 和 Gradle 模块化来构建云无关的 Serverless 业务逻辑。她指出,传统 Serverless 应用容易产生厂商锁定,但通过分层架构(领域层、应用层、基础设施层)并利用依赖注入和 Gradle 模块强制分离,可以将业务逻辑与云服务解耦。她在现场演示了使用 Terraform CDK 将同一套 Kotlin 业务逻辑同时部署到 AWS Lambda 和 Azure Functions 的过程,并展示了文档上传、存储、自动审查和发送通知的完整流程。该方案支持多云环境下的 IaC 复用,同时保留原生云能力。
#clean architecture#serverless#spring cloud function#多云部署#kotlin
$ more
Jetbrains Blog

如何将C/C++项目迁移至Rust?

本文探讨了将C/C++项目迁移到Rust的实际策略。作者指出,对于生产系统,最安全的迁移方式并非完全重写,而是采用增量迁移:从独立的模块开始,让Rust代码融入现有构建和发布流程,然后逐步扩大。文章分析了哪些项目适合迁移(性能敏感、并发安全、安全关键和高规模部署的代码库),对比了完全重写与增量迁移的适用场景,并介绍了从模块依赖图叶子节点开始的‘自底向上’策略以及‘垂直切片’策略。还强调了FFI(外部函数接口)边界管理的难点和原则(谁分配谁释放)。最后建议在迁移前打好基础,逐步建立信心。
#rust#c/c++迁移#内存安全#增量迁移#性能关键系统
$ more
Jetbrains Blog

Hibernate 7.4与IntelliJ IDEA逆向工程功能对比

本文介绍了数据库驱动的应用开发中逆向工程的概念,即从现有数据库模式生成Java持久化构件(如实体类和映射文件)。重点对比了两种方式:Hibernate 7.4提供的构建工具驱动(Maven/Gradle插件)和IntelliJ IDEA Ultimate提供的交互式逆向工程。Hibernate 7.4方法适合重复性、CI/CD集成的工作流,通过XML配置自动化生成实体、DAO和DDL脚本,但每次重新生成可能覆盖手动修改。IntelliJ IDEA方法更灵活,支持可视化操作、增量同步数据库变更并保留手动修改,同时支持生成Flyway/Liquibase迁移脚本和Spring Data JDBC实体,但依赖IDE且无法在命令行或CI/CD中运行。文章根据团队需求和工具约束给出了选择建议。
#hibernate 7.4#intellij idea#逆向工程#jpa实体#数据库模式
$ more
foojay

Java季度间安全更新:CSPU对发布流水线的影响

Oracle宣布调整Java安全更新发布策略,在原有季度关键补丁更新(CPU)基础上,新增月度关键安全补丁更新(CSPU),用于在季度间紧急修复高危漏洞。首个月度CSPU将于2026年8月18日发布。此举源于AI工具加速了漏洞生命周期,使得90天的等待窗口期过长。CSPU仅包含安全与稳定性修复,不引入新功能,版本号在季度CPU版本后增加一位数字。开发者需将补丁监控流程调整为月度检查,并确保测试与发布流水线能灵活应对不定期更新。Azul已宣布其发行版支持月度CSPU节奏,无需用户额外调整。
#java#cspu#安全更新#漏洞响应#发布流水线
$ more
Baeldung

Spring应用启动跟踪详解

本文介绍了如何在Spring应用中跟踪和分析启动过程。首先回顾了Spring应用上下文的概念及其启动跟踪的重要性。然后详细讲解了Spring提供的三种ApplicationStartup接口实现:DefaultApplicationStartup(无操作)、BufferingApplicationStartup(内存缓冲,支持通过Actuator端点访问记录的事件)和FlightRecorderApplicationStartup(与Java飞行记录器集成,可在Java Mission Control中查看)。此外,还展示了如何通过添加自定义启动步骤来扩展跟踪功能,以及如何实现自定义的ApplicationStartup接口。文章提供了完整的代码示例和测试方法,帮助开发者更好地理解和优化Spring应用启动性能。
#spring#应用启动#applicationstartup#启动跟踪#性能优化
$ more
Baeldung

Apache Causeway 简介

Apache Causeway 框架介绍 本文介绍了 Apache Causeway,一个基于 Spring Boot 的领域驱动应用开发框架。与传统 Spring MVC 不同,Causeway 通过描述领域对象的状态、行为和业务规则自动生成运行时元模型,并由 Wicket 查看器和 RESTful Objects 查看器提供 Web UI 和超媒体 API。文章使用 Java 21 和 Maven 3.6.0 构建了一个资产管理应用,包括实体 Asset、生命周期动作(assignTo、returnToInventory、retire)以及通过支持方法控制的业务规则。还展示了领域服务 Assets 的创建、RepositoryService 持久化、Spring Data 查询及菜单布局配置。运行后可通过 Wicket UI 进行交互,并通过 curl 调用 RESTful API。Causeway 尤其适合内部管理软件,可减少表现层重复代码,快速交付功能丰富的领域驱动应用。
#apache causeway#领域驱动开发#spring boot#资产管理#框架
$ more
Baeldung

Java周刊第656期

Java周刊第656期 本期涵盖多项Java生态重要更新:Java纪录片回顾了平台发展历程;Netflix分享了内部LLM服务部署经验;JVM安全审计管道;Java在ARM/RISC-V架构上的测试;Spring PetClinic持久化改进;HotSpot性能优化技巧;Kubernetes上的垂直扩缩方案;JDK 27默认G1收集器;值类候选;更频繁的安全更新。此外Quarkus 3.38.0、Vert.x 4.5.31、Elasticsearch 9.4.4等多个项目发布新版。本周精选SlashData新调查。
#java#spring#llm#quarkus#容器化
$ more