RATATOSKRATATOSK
ログイン

Istio

1.27.6Networking & Messaging
2026年2月10日

CHECK 3OTHER 2

Istio 1.27.6では、リソース生成とデバッグ用エンドポイントの扱いに変更があります。該当する機能を利用する環境では、テンプレート描画時の検証や名前空間単位のアクセス制御が動作に影響します。

影響確認 (3)

  • securityゲートウェイデプロイメントコントローラーのリソース検証

    ゲートウェイデプロイメントコントローラーを使用している場合に適用されます。

    ゲートウェイデプロイメントコントローラーに、オブジェクトの種類、名前、名前空間を検証する保護を追加しました。テンプレートインジェクションによる任意の Kubernetes リソース作成を防ぎます。

  • securityリソースアノテーションの文字検証

    テンプレート描画でリソースアノテーションを使用している場合に適用されます。

    リソースアノテーションの検証で、改行文字と制御文字を拒否するようにしました。テンプレート描画時に、Pod 仕様へコンテナを注入される事態を防ぎます。

  • breaking15014 ポートのデバッグエンドポイント認可

    システム以外の名前空間から 15014 ポートのデバッグエンドポイントを使用している場合に適用されます。

    15014 ポートのデバッグエンドポイントに、名前空間に基づく認可を追加しました。システム以外の名前空間からは、config_dumpndszedsz エンドポイントと同じ名前空間のプロキシだけを利用できます。互換性のために必要な場合は、ENABLE_DEBUG_ENDPOINT_AUTH=false でこの動作を無効にできます。

その他の記録済み変更 2 件すべてadditions 1 · fixes 1

additions (1)

  • - Added service.selectorLabels field to the gateway Helm chart for custom service selector labels during revision-based migrations.

fixes (1)

  • - Fixed incorrect mapping of meshConfig.tlsDefaults.minProtocolVersion to tls_minimum_protocol_version in downstream TLS context.
Istioをスタックに追加

対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチと破壊的変更も、その一例です。

スタックに追加