リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ関連の依存関係更新とツールチェーン更新を含み、通常の依存関係およびランタイムのバージョン変更もあります。アドバイザリ識別子は記載されていません。
要対応 (5)
security脆弱な依存関係の更新
脆弱性のある依存関係を更新しました。
security脆弱な依存関係の更新
脆弱性のある依存関係を更新しました。
security
github.の更新com/go-git/go-git/v5 github.をcom/go-git/go-git/v5 v5.に更新しました。19. 2 security
golang.の更新org/x/mod golang.をorg/x/mod v0.に更新しました。40. 0 security
Go1.への更新25. 13 Goを1.に更新しました。25. 13
運用者向けには、配布物の検証や削除保護に関する不具合修正と、依存関係のセキュリティ更新が含まれます。依存関係の更新では、上流のCVE修正が取り込まれています。
要対応 (1)
security依存関係のセキュリティ更新
上流のCVE修正を取り込むため、
cel-go(#7760)、golang.(org/x/mod #7742)、sigstore-go(#7677)、go-git(#7724)を更新しました。脆弱性のある依存関係をまとめて更新する変更(#7649)も含まれます。さらに、独自のセキュリティ依存関係更新を含むcrossplane-runtimeをv2.(2. 4 #7766)へ更新しました。
チェックサムと Usage インデックスの不具合を修正し、セキュリティ関連の依存関係とビルド依存関係を更新したリリースです。セキュリティ関連の依存関係を利用している場合はアップグレードが必要ですが、オペレーター設定の移行についての記載はありません。
要対応 (4)
security
golang.の更新org/x/mod 依存モジュール
golang.が更新されました。org/x/mod security
github.をcom/sigstore/sigstore-go v1.に更新2. 1 依存モジュール
github.がcom/sigstore/sigstore-go v1.に更新されました。2. 1 security
github.をcom/google/cel-go v0.に更新30. 0 依存モジュール
github.がcom/google/cel-go v0.に更新されました。30. 0 security
crossplane-runtimeをv2.に更新3. 4 crossplane-runtimeがv2.に更新されました。3. 4
運用時の不具合や挙動を幅広く修正し、スケジューリングやデバイス対応、設定、可観測性に関する変更を含む保守リリースです。不要になった機能の削除に加え、依存関係や実行環境、ツールチェーンの更新も含まれるため、アップグレード時は互換性と設定内容の確認が必要です。
要対応 (3)
security
tensorflow/tensorflowの更新tensorflow/tensorflowを2.から20. 0rc0-gpu 2.へ更新しました。21. 0rc0-gpu security
tensorflow/tensorflowの更新tensorflow/tensorflowを2.から21. 0rc0-gpu 2.へ更新しました。21. 0rc1-gpu security
golangのセキュリティ更新セキュリティ上の問題に対応するため、
golangを更新しました。
影響確認 (7)
breakingHAMiメインチャートからの
DRAコンポーネント削除HAMiのメインチャートでDRAコンポーネントを利用している場合に該当します。
breakingWebhookによる特権コンテナの拒否
Webhookを利用している場合に該当します。
breaking非推奨スケジューラーポリシーConfigMapの削除
非推奨のスケジューラーポリシー用ConfigMapを設定している場合に該当します。
- リリースページにあと 4 件
セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
security
CVE-2025–30156に伴うCephのアップグレード案内Cephに依存している場合に適用されます。breaking
rook mgr moduleの無効化rook mgr moduleを有効にしている場合に適用されます。
セキュリティ対応として、Ceph の更新に関する注意喚起があり、CVE-2025–30156 が示されています。rook mgr module が無効化され、CephCluster と CephX のエラー報告動作にも変更が加えられています。
要対応 (1)
breaking
rook mgr moduleの無効化rook mgr moduleが無効化されました。
影響確認 (1)
security
CephのCVE-2025–30156に関する注意喚起Cephを使用している場合に適用されます。
CLI の公開方法、実行時の挙動、リソース削除の条件に運用上の変更があります。正確性の修正に加え、Go と依存関係のセキュリティ更新も含まれています。
要対応 (15)
security
GoとGo依存関係のセキュリティ更新Crossplane のビルドと実行に使う
Goのバージョンが引き上げられ、標準ライブラリの CVE 修正が取り込まれました。リリースサイクル全体で、Crossplane のGo依存関係にもセキュリティ更新が適用されています。security
Goを 1.25.10 に更新標準ライブラリの CVE を修正するため、
Goが 1.25.10 に更新されました。security
golang.を v0.52.0 に更新org/x/crypto セキュリティ対応として、
golang.が v0.52.0 に更新されました。org/x/crypto security
golang.を v0.44.0 に更新org/x/sys セキュリティ対応として、
golang.が v0.44.0 に更新されました。org/x/sys security
golang.を v0.55.0 に更新org/x/net セキュリティ対応として、
golang.が v0.55.0 に更新されました。org/x/net security
github.を v3.0.6 に更新com/sigstore/cosign/v3 セキュリティ対応として、
github.が v3.0.6 に更新されました。com/sigstore/cosign/v3 security
github.を v1.5.2 に更新com/sigstore/rekor セキュリティ対応として、
github.が v1.5.2 に更新されました。com/sigstore/rekor security
github.を v2.1.0 に更新com/sigstore/timestamp-authority/v2 セキュリティ対応として、
github.が v2.1.0 に更新されました。com/sigstore/timestamp-authority/v2 security
github.を v1.2.0 に更新com/sigstore/sigstore-go セキュリティ対応として、
github.が v1.2.0 に更新されました。com/sigstore/sigstore-go security
grpc、x/net、x/textのセキュリティ更新セキュリティ対応として、
grpc、x/net、x/textの依存関係がまとめて更新されました。security
golang.を v0.56.0 に更新org/x/net セキュリティ対応として、
golang.が v0.56.0 に更新されました。org/x/net security
golang.を v0.39.0 に更新org/x/text セキュリティ対応として、
golang.が v0.39.0 に更新されました。org/x/text security脆弱な依存関係の更新
脆弱性のある依存関係が更新されました。
security
github.を v1.2.1 に更新com/sigstore/sigstore-go セキュリティ対応として、
github.が v1.2.1 に更新されました。com/sigstore/sigstore-go security
golang.を v0.40.0 に更新org/x/mod セキュリティ対応として、
golang.が v0.40.0 に更新されました。org/x/mod
影響確認 (4)
breaking
Crossplane CLIの公開先とバイナリ名の変更Crossplane CLIを使用している場合に該当します。breaking
DeploymentRuntimeConfigのspec.の扱い変更replicas DeploymentRuntimeConfigでspec.を設定している場合に該当します。replicas breakingcomposed resource の削除対象の限定
適用対象はリリースノートに明記されていません。
- リリースページにあと 1 件
事前準備 (1)
deprecated
Crossplane v1.のサポート終了予定v2.5 (Nov 2026)で削除予定20 Crossplane v1.を実行しており、v2.5 が 2026年11月にリリースされた場合に該当します。20
正確性に関する修正に加え、セキュリティ更新を含む依存関係の更新があります。依存関係マニフェストの記載はメタデータのみで、見出し単体では運用上の影響を示すものではありません。
要対応 (1)
security
golang.とorg/x/text golang.のセキュリティ更新org/x/net golang.とorg/x/text golang.の依存関係を更新し、セキュリティ更新を取り込みました。org/x/net
CLI、Helm、ポリシー機能の追加に加え、修正、依存関係の更新、非推奨化、削除、制約の変更を含む、運用者向けの大きな更新です。アップグレード前に環境への影響を確認する必要が生じる場合があります。cel-go を含む複数のセキュリティ修正も含まれますが、有効なセキュリティアドバイザリ識別子は示されていません。
要対応 (7)
securityhigh中間証明書の制限
中間証明書を制限し、CVE-2026-32280 の影響を緩和します。
securityhighGoツールチェーンの更新
go toolchainを 1.26.3 に更新し、CVE-2026-39836 に対応しました。securityCRDとドキュメントの再生成
APIの更新に伴い、CRDとドキュメントを再生成しました。対象となる更新には GHSA-79gf-7frw-68m9 が含まれます。
security暗号関連依存関係の更新
golang.を v0.53.0 に、org/x/crypto x/netを v0.56.0 に更新し、セキュリティCVEに対応しました。securityORASとsigstoreのCodeQL脆弱性修正
ORASとsigstoreに関する CodeQL の脆弱性を修正しました。securityCodeQL脆弱性の修正
未対応だった CodeQL のセキュリティ脆弱性を修正しました。
security
cel-goの更新cel-goを v0.30.0 に更新し、CVE-2026-GHSA-gcjh-h69q-9w9g に対応しました。
影響確認 (6)
breaking
migrateコマンドでの--resource必須化migrateコマンドを実行する場合に適用されます。breakingバックグラウンドスキャンのユーザー情報デフォルト値
バックグラウンドスキャンを実行する場合に適用されます。
breakingFail webhookのブートストラップリソース除外
Fail webhookを設定する場合に適用されます。
- リリースページにあと 3 件
事前準備 (1)
deprecated従来の
kyverno.ポリシータイプの非推奨化io 従来の
kyverno.ポリシータイプを使用する場合に適用されます。io
旧来のCRD APIの扱い、既定値、運用上の挙動が変わり、リソース状態メトリクスは廃止されます。Kafka関連の機能と設定機能が加わり、同梱依存関係も更新されます。
要対応 (2)
breakingService Accountトークンのマウント方式変更
PodへのService Accountトークンの自動マウントを停止し、トークンはボリューム経由でマウントする方式に変わります。
breaking
ServerSideApplyPhase1の恒久的な有効化ServerSideApplyPhase1フィーチャーゲートがGA段階に移行し、無効化できない状態で恒久的に有効になります。
影響確認 (3)
breaking旧CRD APIバージョンのサポート終了
v1beta2、v1beta1、またはv1alpha1APIを使用している場合は、Strimzi 1.0.0以降へアップグレードする前に適用されます。breakingリソース状態メトリクスの削除
適用対象はリリースノートに明記されていません。
breakingコンテナの既定セキュリティコンテキスト変更
Cluster、Topic、User OperatorのYAMLインストールファイル、またはCluster Operator Helm Chartを使用している場合に適用されます。
セキュリティ修正と、シークレットが平文で公開される問題への修正が含まれます。Quarkus 依存関係の更新や複数のバグ修正も行われており、セキュリティ修正と平文パスワードの修正はアップグレードが必要です。
要対応 (2)
securitymedium
jackson-databindを 2.21.5 に更新CVE-2026-59888 および CVE-2026-59889 への対応として、
jackson-databindが 2.21.5 に更新されました。securitymedium
OpenTelemetry Java SDKの無制限メモリ割り当てを修正OpenTelemetry Java SDKの W3C Baggage Propagation におけるメモリの無制限割り当てを修正しました。対象は CVE-2026-45292 です。
影響確認 (6)
securitycritical
reset-credentials flowのバイパスを修正reset-credentials flowを使用している場合に適用されます。securityhigh
oidcの予測可能なアカウント連携ハッシュを修正oidcを使用している場合に適用されます。securitymedium
admin/fine-grained-permissionsの権限バイパスを修正admin/fine-grained-permissionsAPI を使用している場合に適用されます。- リリースページにあと 3 件
セキュリティ関連の依存関係更新とアクセス制御の修正に加え、設定のデフォルト動作も変更されています。機能追加、動作変更、バグ修正も含まれているため、該当するプラグインや設定を利用している環境に関係します。
要対応 (1)
securityhigh
Go 1.でのビルド26. 6 Go 1.でビルドされ、CVE-2026-56865、CVE-2026-56864、CVE-2026-33818 の修正が含まれています。26. 6
影響確認 (3)
security
autopathによる ACL チェック回避の修正plugin/aclとautopathを使用している場合に適用されます。breakingデフォルトの接続試行回数の上限
plugin/forwardを使用している場合に適用されます。breaking未対応タイプの fallthrough の選択制への変更
plugin/hostsを使用している場合に適用されます。
依存関係の更新に加え、コマンド名や認証設定の扱い、既定値と動作の変更を含む広範なリリースです。AWS接続対応をはじめとする機能追加、カタログやScaffolder、検索、UI、正確性に関する修正も含まれています。Kubernetes pluginのセキュリティ修正と、詳細が公開されていないセキュリティ告知も含まれます。
要対応 (2)
breaking公開前のTypeScript設定スキーマ検証
パッケージ公開前の準備処理で、TypeScript設定スキーマが厳密に検証されるようになりました。
breakingルート接続タイプの定義元変更
接続タイプは、ルート接続タイプの定義元として移植可能な設定スキーマを使うようになりました。
影響確認 (16)
securityKubernetes pluginのセキュリティ修正
Kubernetes pluginを利用している場合に該当します。
breakingバックエンド専用接続APIのエクスポート削除
connectionsServiceRef、connectionsServiceFactory、DefaultConnectionsService、declareConnection、RootConnection、AnyRootConnectionのいずれかを利用している場合に該当します。breaking生成DockerfileのNode.jsスナップショット設定変更
生成されたバックエンド用Dockerfileを設定している場合に該当します。
- リリースページにあと 13 件
事前準備 (3)
deprecated
plugin-web-libraryの通知API更新plugin-web-libraryテンプレートを利用している場合に該当します。deprecated
Zod v3スキーマの非推奨化Zod v3のスキーマに依存している場合に該当します。deprecatedBackstage OpenAPIプラグイン設定の非推奨化
catalog.を設定している場合に該当します。providers. backstageOpenapi. plugins
ホストファイアウォールのプロトコル対応に加え、ネットワークや安定性に関する不具合修正、ランタイム動作と可観測性の変更が含まれています。依存関係やコンテナイメージも更新され、google. の更新はセキュリティ修正として扱われていますが、脆弱性の内容は公開されていません。
要対応 (1)
security
google.の v1.82.1 への更新golang. org/grpc google.を v1.82.1 に更新しました。この更新はセキュリティ修正です。golang. org/grpc
APIの非推奨化や運用上確認が必要な削除と既定値変更に加え、新機能、性能改善、正確性に関する修正を含みます。セキュリティアドバイザリや、明示的に説明されたセキュリティ脆弱性はありません。
要対応 (1)
breakingPromQL duration 式のデフォルト有効化
PromQL の duration 式がデフォルトで有効になりました。
promql-duration-exprfeature flag は何もしない設定になっています。
影響確認 (1)
breaking
hcloudターゲットの__meta_hetzner_datacenterラベル削除hcloudターゲットを使用している場合に該当します。
事前準備 (1)
deprecated
statsクエリパラメータの一部指定値を非推奨化削除時期は未定statsにtrueまたはall以外の値を設定している場合に該当します。
エクスポーターのキュー処理とメトリクスの挙動が変わり、公開APIのフィールド形状にも破壊的な変更があります。セキュリティアドバイザリやセキュリティ修正の告知はありません。
影響確認 (2)
breaking
Configにおけるconfighttp.の名前付きフィールド化ServerConfig この変更は、
extension/zpagesを使用している場合に適用されます。breaking
AuthConfigにおけるconfigauth.の名前付きフィールド化Config この変更は、
configauth.を使用している場合に適用されます。Config
OPAのビルドに使用するGoが1.へ更新され、HTTPハンドラーと暗号組み込みが利用する標準ライブラリの脆弱性が修正されています。自前でバイナリやイメージをビルドする利用者は、使用するGoのバージョンを自身で管理します。
要対応 (1)
securitycriticalOPAのビルドに使用する
Goを1.26.6へ更新このリリースでは、
OPAをGo 1.でビルドします。26. 6 OPAのHTTPハンドラーと暗号組み込みが利用するコードの標準ライブラリ脆弱性を修正しています。
通常の不具合修正を含むリリースです。アップグレード以外に、運用者が追加で対応する必要はありません。
原文 ↗flagd-proxyのセキュリティアラートを解消する更新です。該当する環境ではアップグレードが必要です。
要対応 (1)
securityDependabotのセキュリティアラート解消
flagd-proxyで未解消だったDependabotのセキュリティアラートを解消しました。
不具合修正を含むリリースです。運用者による追加対応は、アップグレード以外に必要ありません。
原文 ↗レガシーなV2 linked-cloneボリュームの扱いが変わり、Kubernetes v1.以降が必要です。内部通信のネットワークポリシーとmTLSの適用範囲が広がり、V2やバックアップなどに関する不具合も修正されています。
影響確認 (6)
breaking内部向け
NetworkPolicyのデフォルト有効化クラスタで
NetworkPolicyプロバイダーを利用できる場合に該当します。breakingクロスネームスペースのPrometheus通信に関する制約
クロスネームスペースのPrometheusスクレーパーを使用している場合に該当します。
breakinginstance-manager gRPCサービス全体へのmTLS適用
longhorn-grpc-tlsシークレットを設定している場合に該当します。- リリースページにあと 3 件
事前準備 (1)
deprecatedレガシーV2 linked-cloneボリュームの非推奨化
v1.以前に作成されたV2の12. 0 linked-cloneボリュームを使用している場合に該当します。
LinuxのCVE対応を含むセキュリティ修正が入っています。Linuxとca-certificatesの依存関係も更新されています。
要対応 (1)
securitycritical
Linuxのセキュリティ修正Linuxのセキュリティ修正が更新されています。CVEで識別された問題への対応が含まれます。
LinuxとOpenSSHでは、CVEアドバイザリで確認されたセキュリティ修正が行われています。Linux、ca-certificates、OpenSSHのバージョンも更新されています。
要対応 (2)
securitycritical
LinuxのCVE対応Linuxで報告されたCVEに対応しました。対象として CVE-2026-68480 が含まれます。securityhighOpenSSHのCVE対応
OpenSSHで報告されたCVEに対応しました。対象として CVE-2026-59995 が含まれます。
通常の不具合修正に加え、GOアドバイザリに紐づく依存関係の更新が含まれます。該当する依存関係やアドバイザリを利用する環境では、変更内容が関係します。
要対応 (2)
securitymedium
go.の更新opentelemetry. io/otel go.を v1.44.0 に更新し、opentelemetry. io/otel GO-2026-5158に対応しています。security
google.の更新golang. org/grpc google.を 1.80.0 から 1.82.1 に更新し、golang. org/grpc GO-2026-6061に対応しています。
セキュリティ修正と、CVE対応を含む依存関係の更新を含むリリースです。依存関係のバージョン変更があり、テスト対象は Kubernetes 1.32 から 1.34 に更新されています。
要対応 (1)
securityCVE修正のための依存関係更新
CVEを修正するため、依存関係を更新しました。
影響確認 (1)
security仮想ホストの
authPolicy無効時の外部認可バイパス修正authPolicyが設定されていない場合に適用されます。
チェックポイント復元の動作、CRIUとWindowsのログ処理、CRIおよびランタイム対応に関わる更新と、マウントマネージャーのエラー修正を含むリリースです。依存関係マニフェストの記載もありますが、運用者向けの変更としては扱われていません。
影響確認 (3)
breaking
CreateContainerでの復元を既定で無効化CreateContainerを使用する場合に適用されます。breakingWindowsで
ScrubLogsを既定で使用Windowsで実行する場合に適用されます。
breaking
CRIU未インストール時のチェックポイント復元を無効化CRIUがインストールされていない場合に適用されます。
事前準備 (1)
deprecated
CreateContainerでの復元を非推奨化CreateContainerを使用する場合に適用されます。
CRIの既定値や制約が見直され、チェックポイント復元の扱いも変更されます。CRIの機能と設定が追加され、ランタイムやスナップショッターの不具合も修正されています。Kubernetesの依存関係マニフェストにあるバージョン更新は、運用者向けのリリース内容には含まれません。
影響確認 (3)
breaking
CreateContainerでのチェックポイント復元を既定で無効化enable_experimental_restore_via_createを設定している場合に適用されます。breakingCRIにおける
runtimeFeatures.の既定値変更UserNamespacesHostNetwork CRIを実行している場合に適用されます。
breakingWindowsのログスクラビングを既定で有効化
Windowsを使用している場合に適用されます。
事前準備 (1)
deprecated
CreateContainerでのチェックポイント復元を非推奨化CreateContainerを使用している場合に適用されます。