Prometheus
v3.13.2Observability2026年7月30日
Prometheus v3.13.2は、2つのCVE(CVE-2026-56852、GHSA-hrxh-6v49-42gf)を修正するセキュリティパッチです。golang.org/x/textとgoogle.golang.org/grpcの依存関係を更新し、あわせてアクティブクエリトラッカーのディスク満杯時のSIGBUSクラッシュを修正します。
securitygolang.org/x/textのCVE-2026-56852を修正
golang.org/x/textを0.38.0から0.39.0に更新し、CVE-2026-56852を修正しました。この修正はv3.13.2に含まれます。
securitygoogle.golang.org/grpcのGHSA-hrxh-6v49-42gfを修正
google.golang.org/grpcを1.81.1から1.82.1に更新し、GHSA-hrxh-6v49-42gfを修正しました。この修正はv3.13.2に含まれます。
主な変更 (4)
- golang.org/x/textをv0.39.0へ更新し、CVE-2026-56852を修正
- google.golang.org/grpcをv1.82.1へ更新し、GHSA-hrxh-6v49-42gfを修正
- アクティブクエリトラッカーファイルの事前割り当てを実装し、ディスク満杯時のSIGBUSクラッシュを防止
- golang.org/x/{crypto,mod,net,term,tools}など関連パッケージの推移的な更新を含む
Prometheusをスタックに追加
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。