Istio
1.27.6Networking & Messaging2026年2月10日
Istio 1.27.6では、リソース生成とデバッグ用エンドポイントの扱いに変更があります。該当する機能を利用する環境では、テンプレート描画時の検証や名前空間単位のアクセス制御が動作に影響します。
影響確認 (3)
securityゲートウェイデプロイメントコントローラーのリソース検証
ゲートウェイデプロイメントコントローラーを使用している場合に適用されます。
ゲートウェイデプロイメントコントローラーに、オブジェクトの種類、名前、名前空間を検証する保護を追加しました。テンプレートインジェクションによる任意の Kubernetes リソース作成を防ぎます。
securityリソースアノテーションの文字検証
テンプレート描画でリソースアノテーションを使用している場合に適用されます。
リソースアノテーションの検証で、改行文字と制御文字を拒否するようにしました。テンプレート描画時に、Pod 仕様へコンテナを注入される事態を防ぎます。
breaking
15014ポートのデバッグエンドポイント認可システム以外の名前空間から
15014ポートのデバッグエンドポイントを使用している場合に適用されます。15014ポートのデバッグエンドポイントに、名前空間に基づく認可を追加しました。システム以外の名前空間からは、config_dump、ndsz、edszエンドポイントと同じ名前空間のプロキシだけを利用できます。互換性のために必要な場合は、ENABLE_DEBUG_ENDPOINT_AUTH=falseでこの動作を無効にできます。
その他の記録済み変更 2 件すべてadditions 1 · fixes 1
additions (1)
- - Added service.selectorLabels field to the gateway Helm chart for custom service selector labels during revision-based migrations.
fixes (1)
- - Fixed incorrect mapping of meshConfig.tlsDefaults.minProtocolVersion to tls_minimum_protocol_version in downstream TLS context.
Istioをスタックに追加
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチと破壊的変更も、その一例です。