EximeeBPMS 1.4.0: bezpieczeństwo, zgodność i przewidywalne zmiany dla instytucji regulowanych

Eximee Team
Published 23 wrz, 2026

Najnowsze wydanie EximeeBPMS 1.4.0 jest kolejnym krokiem w realizacji zmian zapowiedzianych wcześniej w publicznej roadmapie produktu oraz na stronie wsparcia projektu. Wersja ta koncentruje się na zamknięciu wszystkich opublikowanych security notices dla zależności Maven dla Community Edition oraz rozszerzeniu możliwości platformy w obszarach architektury zdarzeniowej, kontroli historii procesów i aktualnego technologicznego baseline’u.

W świetle tych zmian dla instytucji regulowanych szczególne znaczenie ma nie tylko zakres dostarczonych funkcjonalności, ale również przewidywalność podejmowanych działań i transparentność komunikacji dotyczącej zmian wpływających na bezpieczeństwo, utrzymanie oraz zgodność środowisk produkcyjnych.

Co warto wiedzieć:

  • Wydanie EximeeBPMS 1.4.0 eliminuje dług technologiczny poprzez całkowite usunięcie wycofanego standardu CMMN, zamyka 100% opublikowanych security notices dla zależności Maven (eliminując łącznie 38 podatności CVE) dla wersji Community Edition oraz przechodzi na baseline Java 21 / Jakarta EE.
  • Wprowadzenie wzorca Transactional Outbox w Business Events umożliwia bezstratną integrację z architekturą mikroserwisową – w tym z Apache Kafka dzięki dostarczanemu w standardzie pluginowi integracyjnemu (nie wymaga tworzenia własnej implementacji) – a selektywna konfiguracja history level pozwala na redukcję przyrostu bazy danych w środowiskach o wysokim wolumenie transakcji.
  • Szczegóły techniczne dostępne są w release notes oraz przewodniku aktualizacji z wersji 1.3.0.

Chronologia zapowiedzianych zmian

17 kwietnia 2025 roku na stronie Support projektu opublikowany został plan dotyczący komponentów przeznaczonych do wycofania oraz zmian, które miały zostać dostarczone w kolejnych wydaniach. Od tego momentu rozwój platformy przebiegał zgodnie z publicznie ogłoszoną ścieżką.

Wydania z linii 1.3.x rozpoczęły proces porządkowania wybranych elementów platformy oraz przygotowały fundament pod kolejne zmiany, natomiast wersja 1.4.0 realizuje ostatni etap wcześniej zapowiedzianych działań, dostarczając zarówno zmiany funkcjonalne, jak i usunięcia zapowiedziane wcześniej użytkownikom.

Dla instytucji podlegających wymaganiom compliance ma to szczególne znaczenie – możliwość śledzenia zmian od momentu ich zapowiedzi aż po dostarczenie ogranicza ryzyko związane z nieoczekiwanymi zmianami technologicznymi i pozwala lepiej planować aktualizacje środowisk produkcyjnych.

Co zostało dostarczone w wersji 1.4.0

Usunięcia zgodne z zapowiedzią

Jednym z obszarów objętych zmianami jest CMMN (Case Management Model and Notation) – standard używany do modelowania nieustrukturyzowanych, uznaniowych procesów biznesowych. W ramach wersji 1.4.0 usunięto:

  • silnik CMMN,
  • tabele związane z CMMN,
  • wybrane kolumny w strukturach ACT_RU_* oraz ACT_HI_*,
  • wsparcie dla starszych serwerów aplikacji Tomcat 9 oraz WildFly 26,
  • obsługę generatora UUIDv1 (został on domyślnie zastąpiony przez UUIDv7).

Warto zauważyć, że rozwój CMMN został zakończony przez Camunda już w 2020 roku, a standard ten nie został uwzględniony również w architekturze Camunda 8. Podobnie rekomendowanym wzorcem w EximeeBPMS dla procesów nieustrukturyzowanych stało się użycie BPMN 2.0 powiązanego z architekturą mikroserwisów.

Bezpieczeństwo

Wersja 1.4.0 dostarcza poprawki obejmujące podatności związane ze zgłoszeniami bezpieczeństwa, wyrównując poziom zabezpieczeń Community Edition względem Commercial Edition.

W połączeniu z istniejącymi mechanizmami takimi jak Script Guard (funkcjonalnością kontrolującą i blokującą wykonywanie niebezpiecznych lub nieautoryzowanych skryptów wewnątrz procesów) oraz procesem ciągłej analizy zależności, zmiana ta stanowi ważny element długoterminowego utrzymania platformy w środowiskach regulowanych.

Z punktu widzenia zespołów odpowiedzialnych za bezpieczeństwo najważniejszym elementem tego wydania jest zamknięcie wszystkich pięciu opublikowanych security notices dla Community Edition. W systemach klasy BPMS, gdzie procesy integrują wrażliwe dane finansowe, brak wyrównania poprawek między darmową a komercyjną wersją często blokuje wdrożenia. Dlatego w wersji 1.4.0 zapewniamy architekturze bankowej zerowy poziom znanych podatności w obszarze zależności Maven (Zero Known Vulnerabilities) na starcie migracji. Dzięki temu organizacje korzystające z EximeeBPMS mogą opierać dalsze plany rozwoju na aktualnym i aktywnie utrzymywanym bazowym poziomie bezpieczeństwa.
– Robert Mastalerek, Senior Fullstack Developer w zespole EximeeBPMS

Business Events

EximeeBPMS 1.4.0 wprowadza ponadto natywne Business Events. Nowa funkcjonalność działa w oparciu o wzorzec Transactional Outbox – mechanizm gwarantujący spójność danych poprzez zapis zdarzenia w tej samej transakcji bazy danych co zmiana stanu biznesowego. Tym samym możliwe staje się publikowanie zdarzeń biznesowych bez konieczności budowania własnych warstw integracyjnych bazujących na analizie historii procesów. Zdarzenia mogą być przekazywane zarówno do Apache Kafka, jak i do własnych mechanizmów publikacji. Dzięki temu silnik procesowy może pełnić rolę wiarygodnego źródła zdarzeń w architekturach opartych o asynchroniczną wymianę danych.

Historia procesów

W wersji 1.4.0 rozszerzono również możliwości konfiguracji historii procesów. Administratorzy mogą wyłączyć wybrane definicje procesów z historii, zachowując jednocześnie obowiązujący poziom history level dla pozostałych procesów uruchamianych przez silnik. Takie podejście pozwala lepiej kontrolować ilość przechowywanych danych historycznych oraz dostosowywać konfigurację do wymagań retencji obowiązujących w organizacji.

Technologiczny baseline

Wydanie 1.4.0 definiuje aktualny technologiczny baseline platformy:

  • Java 21 pozostaje wymaganym środowiskiem uruchomieniowym,
  • zgodność z Java 25 została zweryfikowana w CI,
  • platforma działa wyłącznie w środowisku Jakarta,
  • zaktualizowano wspierane środowiska serwerów aplikacyjnych.

WebApps pozostają zgodne z publiczną roadmapą produktu, w której dostępne są również szczegóły dotyczące dalszego kierunku rozwoju EximeeBPMS.

Wpływ na instytucje regulowane

Dla zespołów odpowiedzialnych za compliance, bezpieczeństwo oraz utrzymanie środowisk produkcyjnych, wersja 1.4.0 przynosi kilka istotnych korzyści:

Zmiana Znaczenie dla compliance i bezpieczeństwa
Zamknięcie security notices Ograniczenie ryzyka związanego z wcześniej opublikowanymi zgłoszeniami bezpieczeństwa
Business Events Lepsza integracja z architekturami zdarzeniowymi
Selektywna historia procesów Większa kontrola nad retencją danych
Java 21 / Java 25 Aktualny baseline technologiczny
Zapowiedziane usunięcia Przewidywalność procesu zmian

Migracja z 1.3.0 do 1.4.0

Przed aktualizacją do wersji 1.4.0 należy zwrócić szczególną uwagę na kilka zmian, które mogą mieć wpływ na istniejące środowiska i proces migracji:

  • usunięcie CMMN,
  • modyfikacje i dostosowanie struktur bazodanowych MSSQL (w tym aktualizację wybranych typów kolumn),
  • wymaganie Java 21 jako środowiska uruchomieniowego.

Szczegółowy opis procesu aktualizacji znajduje się w dokumentacji:

Podsumowanie

Wydanie EximeeBPMS 1.4.0 to przede wszystkim konsekwentna realizacja obietnic i dostarczenie wcześniej zapowiedzianych zmian. Wersja ta wyrównuje poziom bezpieczeństwa między edycjami Community i Commercial, a także ustanawia nowoczesny baseline technologiczny, który w pełni odpowiada na rygorystyczne wymagania instytucji regulowanych. Wzbogacenie platformy o kluczowe funkcje wspierające compliance – takie jak zdarzenia biznesowe (Business Events) i selektywne zarządzanie historią procesów – gwarantuje organizacjom większą kontrolę, stabilność oraz przewidywalność ich środowisk produkcyjnych.

 

FAQ

Dlaczego wersja 1.4.0 jest istotna dla instytucji regulowanych?

Wersja 1.4.0 koncentruje się na dostarczeniu zmian zapowiedzianych wcześniej w publicznej roadmapie produktu oraz komunikacji projektu. Obejmuje zamknięcie wszystkich sześciu opublikowanych security notices dla zależności Maven dla Community Edition, rozszerzenie możliwości platformy w obszarze architektury zdarzeniowej, nowe opcje zarządzania historią procesów oraz aktualny technologiczny baseline oparty na Java 21 i środowisku Jakarta.

Co oznacza zamknięcie wszystkich sześciu security notices dla Community Edition?

Oznacza to dostarczenie poprawek związanych ze wszystkimi sześcioma opublikowanymi security notices dla zależności Maven i wyeliminowanie 38 podatności CVE dotyczących Community Edition. Dzięki temu poziom bezpieczeństwa Community Edition został wyrównany względem Commercial Edition. W połączeniu z mechanizmami takimi jak Script Guard oraz procesem ciągłej analizy zależności wspiera to długoterminowe utrzymanie środowisk regulowanych.

Czy wersja 1.4.0 wprowadza zmiany związane z CMMN?

Tak. W wersji 1.4.0 usunięto silnik CMMN oraz powiązane elementy infrastruktury, w tym tabele związane z CMMN i wybrane struktury bazodanowe. Zmiany te były wcześniej zapowiedziane w publicznej roadmapie produktu.

Czym są Business Events w EximeeBPMS 1.4.0?

Business Events to nowa funkcjonalność umożliwiająca publikowanie zdarzeń biznesowych bez konieczności budowania własnych warstw integracyjnych opartych na analizie historii procesów. Mechanizm opiera się na wzorcu Transactional Outbox i wspiera architektury zdarzeniowe wykorzystywane w środowiskach enterprise.

Co zmieniło się w zarządzaniu historią procesów?

Wersja 1.4.0 umożliwia wyłączenie wybranych definicji procesów z historii przy zachowaniu obowiązującego poziomu history level dla pozostałych procesów uruchamianych przez silnik.

Jakie są wymagania technologiczne dla EximeeBPMS 1.4.0?

Java 21 pozostaje wymaganym środowiskiem uruchomieniowym platformy, zaś zgodność z Java 25 została zweryfikowana w procesach CI. EximeeBPMS 1.4.0 działa wyłącznie w środowisku Jakarta. Szczegółowe informacje na temat wymagań technologicznych znaleźć można w dokumentacji.

Czy wersja 1.4.0 wymaga zmian podczas migracji z 1.3.0?

Tak. Organizacje planujące aktualizację powinny zwrócić szczególną uwagę na:

  • usunięcie CMMN,
  • zmiany w strukturze bazy danych,
  • wymaganie Java 21 jako środowiska uruchomieniowego.

Szczegółowy opis zmian znajduje się w przewodniku „Update from 1.3.0 to 1.4.0”.


Źródła

  1. EximeeBPMS: Roadmapa – https://eximeebpms.org/#roadmapa
  2. EximeeBPMS: Release notes 1.4.0 – https://docs.eximeebpms.org/manual/latest/release-notes/release-notes-1.4.0/
  3. EximeeBPMS: Update from 1.3.0 to 1.4.0 – https://docs.eximeebpms.org/manual/latest/update/1.3-to-1.4/
  4. EximeeBPMS: Support – https://eximeebpms.org/pl/wsparcie/
  5. Camunda: How CMMN never lived up to its potential – https://camunda.com/blog/2020/08/how-cmmn-never-lived-up-to-its-potential/
  6. EximeeBPMS: Business Events – https://docs.eximeebpms.org/manual/latest/user-guide/process-engine/business-events/
  7. EximeeBPMS: History – https://docs.eximeebpms.org/manual/latest/user-guide/process-engine/history/
  8. EximeeBPMS: Security Instructions – https://docs.eximeebpms.org/manual/latest/user-guide/security/
  9. EximeeBPMS: Tech Stack – https://docs.eximeebpms.org/manual/latest/introduction/tech-stack/
  10. EximeeBPMS: Script Guard – https://docs.eximeebpms.org/manual/latest/user-guide/process-engine/script-guard/
  11. EximeeBPMS: Script Guard i Backpressure: jak EximeeBPMS adresuje RCE i przeciążenia w bankach – https://eximeebpms.org/pl/aktualnosci/script-guard-i-backpressure-jak-eximeebpms-adresuje-rce-i-przeciazenia-w-bankach/

Authors

Eximee Team