Apache Shiro 3.0.0 llega con endurecimiento de seguridad y soporte para Jakarta EE
Apache Shiro security framework releases 3.0.0

Apache Shiro, el framework de seguridad para Java, ha publicado su versión 3.0.0, la primera release mayor en más de dos años. Esta actualización eleva el requisito mínimo a JDK 17, adopta Jakarta EE 9/10/11+ (eliminando el espacio de nombres javax.*) y añade soporte para Spring 6/7+ y SpringBoot 3/4+. Entre las mejoras destacan el uso de Scoped Values en JDK 25+ para gestionar Subject y SecurityManager, en lugar de ThreadLocals, y una mayor seguridad por defecto: el emparejamiento de rutas ahora es insensible a mayúsculas, se incluye un NoAccessFilter en la cadena de filtros y se habilitan las peticiones CORS preflight. También se han introducido cambios incompatibles, como la inmutabilidad de PrincipalCollection. Shiro 1.x y 2.x quedan en fin de vida.
El emparejamiento de rutas insensible a mayúsculas ahora está habilitado por defecto (endurecido por defecto).