The Wire · Showcase
Logback 1.6.3 shuts down CVE-2026-19880 in Spring Security and Session
By RepoJournal · Filed · About Spring
A critical logback security patch is forcing the entire Spring ecosystem to move in lockstep.
Dependabot is pulling logback 1.6.3 into both spring-security [1] and spring-session [2] to close CVE-2026-19880, which targets MDCBasedDiscriminator. The release notes state the fix is "In response CVE-2026-19880", and it's a drop-everything upgrade if you use SiftingAppender in production. Meanwhile, spring-security also bumps jackson-bom to 3.2.2 [3], keeping JSON handling current with FasterXML's latest patch release. Over in spring-ldap, antora advances to 3.2.0-rc.3 [4], adding an antoraVersion property to the playbook builder, which mainly matters for docs tooling. With only 4 PRs across 3 repos, this is a quiet day, but the logback CVE makes the upgrade imperative.
One email a day. Unsubscribe in one click.
Keep up with Spring in about 3 minutes a day: what actually shipped — the commits, pull requests, releases, and security advisories that matter.
One email a day. Unsubscribe in one click. Read a past issue →
Action items
- → Upgrade logback-classic to 1.6.3 in spring-security before next deploy spring-projects/spring-security [immediate]
- → Upgrade logback-core to 1.6.3 in spring-session to patch CVE-2026-19880 spring-projects/spring-session [immediate]
- → Review jackson-bom 3.2.2 update for compatibility in spring-security spring-projects/spring-security [plan]
- → Monitor antora 3.2.0-rc.3 for docs build issues spring-projects/spring-ldap [monitor]
References
- [1] Bump ch.qos.logback:logback-classic from 1.6.2 to 1.6.3 ↗ spring-projects/spring-security
- [2] Bump ch.qos.logback:logback-core from 1.6.1 to 1.6.3 ↗ spring-projects/spring-session
- [3] Bump tools.jackson:jackson-bom from 3.2.1 to 3.2.2 ↗ spring-projects/spring-security
- [4] Bump antora from 3.2.0-rc.2 to 3.2.0-rc.3 ↗ spring-projects/spring-ldap