cert-manager
v1.19.3Security2026年2月2日
v1.19.3では、DNS応答のキャッシュ処理に関わる `cert-manager controller` の問題が修正されています。DNS応答を改変できる環境や、攻撃者がDNSサーバーを制御できる環境に関係するリリースです。
影響確認 (1)
securitymedium
cert-manager controllerのDNS応答キャッシュ時のpanic修正攻撃者がDNS応答を改変できる場合、またはDNSサーバーを制御できる場合に該当します。
想定外の順序でDNS応答がキャッシュされた際に、
cert-manager controllerが panic する可能性を修正しました。DNS応答を改変された場合やDNSサーバーを制御された場合に、コントローラーのサービス拒否を引き起こせる問題です。関連するアドバイザリは GHSA-gx3x-vq4p-mhhv です。
その他の記録済み変更 3 件すべてfixes 2 · value changes 1
fixes (2)
- - Fixed an infinite re-issuance loop that could occur when an issuer returns a certificate with a public key that doesn't match the CSR. The issuing controller now validates the certificate before storing it and fails with backoff on mismatch. (#8415, @cert-manager-bot)
- - Fixed an issue where HTTP-01 challenges failed when the Host header contained an IPv6 address. This means that users can now issue IP address certificates for IPv6 address subjects. (#8436, @cert-manager-bot)
value changes (1)
- - Bump go to 1.25.6 (#8459, @SgtCoDFish)
cert-managerをスタックに追加
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。