RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

OpenFeatureflagd-proxy/v0.9.8CI/CD & App Delivery2026年8月14日

flagd-proxyのセキュリティアラートを解消する更新です。該当する環境ではアップグレードが必要です。

要対応 (1)

  • securityDependabotのセキュリティアラート解消

    flagd-proxyで未解消だったDependabotのセキュリティアラートを解消しました。

原文
Argov3.5.1CI/CD & App Delivery2026年8月12日

動作の正確性とセキュリティに関わる修正を含むリリースです。SSD CLIでシークレットマスクを扱う環境に関係します。

要対応 (1)

  • securitySSD CLIのシークレットマスク偽装防止

    serverで、SSD CLIのシークレットマスク偽装を防ぐ修正が入りました。

原文
Argov3.4.7CI/CD & App Delivery2026年8月12日

正確性に関する修正に加え、シークレットマスクの偽装に関わるセキュリティ修正とサードパーティ依存関係の更新が含まれます。通常の修正と依存関係更新ではオペレーターの操作は不要で、セキュリティ修正にはアップグレードで対応します。

要対応 (1)

  • securitySSD CLIのシークレットマスク偽装防止

    サーバー側で、SSD CLIのシークレットマスクを偽装できる問題を修正しました。

原文
Argov3.3.14CI/CD & App Delivery2026年8月12日

秘密情報のマスキングと pprof 設定に関する修正に加え、依存関係が更新されています。依存関係の更新と、秘密情報の偽装や露出を防ぐ修正はアップグレードで対応する項目です。通常の不具合修正について、運用者による追加対応は必要ありません。

要対応 (2)

  • securityhigh/uibrace-expansion を更新

    CVE-2026-69152 対応のため、/uibrace-expansion を 2.1.4 および 1.1.18 に更新しました。

  • securitymediumDOMPurify を 3.4.7 に更新

    CVE-2026-49978 対応のため、DOMPurify を 3.4.7 に更新しました。

影響確認 (2)

  • securitySSD CLI のシークレットマスク偽装を防止

    SSD CLI を使用している場合に該当します。

  • securitylast-applied-configuration アノテーションのシークレットを非表示化

    last-applied-configuration を設定している場合に該当します。

原文
Buildpacksv0.40.9CI/CD & App Delivery2026年8月9日

v0.40.9では、依存関係の更新によって複数のセキュリティ advisoryに対応しています。依存パッケージのバージョンと、各 advisory の内容を確認する必要があるリリースです。

要対応 (3)

  • securityhighgithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5v5.19.1からv5.19.2へ更新しました。GHSA-hc8v-wwc9-vgxmに関する更新です。

  • securitymediumgo.opentelemetry.io/otel の更新

    go.opentelemetry.io/otelv1.43.0からv1.44.0へ更新しました。GO-2026-5158およびCVE-2026-41178に関連する、baggage headerの長さが制限されない問題への対応です。

  • securitygithub.com/klauspost/compress の更新

    github.com/klauspost/compressv1.18.6からv1.18.7へ更新しました。GO-2026-5841およびGHSA-259r-337f-4rfwに関連する、s2の範囲外読み取りへの対応です。

原文
Argov3.5.0CI/CD & App Delivery2026年8月4日

運用者向けの不具合修正と保守更新を中心としたリリースです。UI操作や既存設定に変更があり、設定項目を未指定でも扱えるようにする調整も含まれます。依存関係の更新では、セキュリティ修正に関わるものがあります。

要対応 (3)

  • securitymediumredoc/dompurifyv3.4.0 に更新

    /uiredoc/dompurifyv3.4.0 に更新し、CVE-2026-41240 の修正に対応しました。

  • securityformidablev2.1.3 に更新

    依存関係の formidablev2.1.3 に更新しました。

  • breakingアプリ上部バーの auto-sync トグルを削除

    アプリ上部バーから auto-sync トグルを削除しました。

影響確認 (1)

  • breakingtheme のデフォルト値を auto に変更

    theme が設定されていない場合に適用されます。

原文
Argov3.3.13CI/CD & App Delivery2026年7月31日

不具合修正と依存関係の更新を含むリリースです。削除、非推奨化、デフォルト値、制約の変更はありません。依存関係の更新の一つが CVE-2026-12143 に対応しており、運用担当者の対応が必要です。

要対応 (1)

  • securityhighform-dataCVE-2026-12143 対応

    /uiform-data4.0.6 に更新し、CVE-2026-12143 に対応しました。

原文
OpenFeaturecore/v0.16.1CI/CD & App Delivery2026年7月27日

core v0.16.1 では、セキュリティ関連の更新が行われています。依存モジュールと脆弱性更新の扱いに関わる変更です。

要対応 (2)

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc を v1.82.1 に更新しました。

  • securityvulnerability-updates の更新

    vulnerability-updates を更新しました。

原文
OpenFeatureflagd-proxy/v0.9.7CI/CD & App Delivery2026年7月27日

バグ修正の見出し、新しいサーバーのタイムアウト設定、依存関係の更新、内容が明示されていないセキュリティ関連の更新を含むリリースです。google.golang.org/grpc は v1.82.1 への更新が必要です。

要対応 (2)

  • securitygoogle.golang.org/grpc を v1.82.1 に更新

    セキュリティ対応として、モジュール google.golang.org/grpc を v1.82.1 に更新しました。

  • securityvulnerability-updates を更新

    セキュリティ関連の vulnerability-updates を更新しました。

原文
OpenFeatureflagd/v0.16.1CI/CD & App Delivery2026年7月27日

このリリースでは、セキュリティ関連の依存関係更新に加えて、同期サーバーの設定機能や不具合修正が含まれています。セキュリティ更新の詳細は、高いレベルの説明にとどまっており、アドバイザリ識別子や脆弱性の内容は示されていません。

要対応 (3)

  • securityセキュリティ依存関係の更新

    セキュリティ関連の依存関係が更新されました。

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc が v1.82.1 に更新されました。

  • securityvulnerability-updates の更新

    vulnerability-updates が更新されました。

原文
Tektonv1.6.5CI/CD & App Delivery2026年7月8日

CVE対応に伴い、Go のバージョンが更新されています。Go のバージョンを確認する運用環境に関係する変更です。

要対応 (1)

  • securityGo 1.25.10への更新

    CVE対応のため、Go1.25.10 に更新されました。

原文
Tektonv1.9.6CI/CD & App Delivery2026年7月8日

このリリースでは、CVE 対応としてビルドに関わる依存関係のバージョンが更新されています。依存関係のバージョンを確認している環境に関係する変更です。

要対応 (3)

  • securityGo 1.25.10 への更新

    Go1.25.10 に更新し、CVE 対応を行いました。

  • securitygolang.org/x/crypto v0.52.0 への更新

    golang.org/x/cryptov0.52.0 に更新し、CVE 対応を行いました。

  • securitygolang.org/x/net v0.55.0 への更新

    golang.org/x/netv0.55.0 に更新し、CVE 対応を行いました。

原文
Tektonv1.14.0CI/CD & App Delivery2026年6月30日

v1.14.0は、実行状況の追跡と解決処理の対応範囲を広げるリリースです。動作の修正や依存関係の更新に加え、Goの更新も含まれます。

要対応 (1)

  • securityGo1.26.4への更新

    Go1.26.4へ更新し、CVE対応を行いました。

原文
Backstagev1.52.0CI/CD & App Delivery2026年6月16日

新機能と保守性の改善を含むリリースで、設定や公開APIの変更、正確性・性能・信頼性に関わる修正が行われています。設定名やAPIの変更、新しく生成されるアプリケーションへの影響を確認してからアップグレードしてください。依存関係にはセキュリティ対応の更新も含まれますが、アドバイザリ識別子や個別の脆弱性は示されていません。

要対応 (2)

  • securityinfinispan の更新

    既知の脆弱性への対応として、infinispan^0.12.0 から ^0.13.0 に更新されました。

  • breakingjson-schema ランタイム依存関係の削除

    未使用の json-schema ランタイム依存関係が削除されました。

影響確認 (7)

  • breakingcatalog.stitchingStrategy.mode の削除

    catalog.stitchingStrategy.mode を設定している場合に該当します。

  • breakingComboboxProps の型変更

    ComboboxProps を利用している場合に該当します。

  • breaking/kubernetes のデフォルトページ削除

    /kubernetes を利用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (9)

  • deprecatedプレーン配列 options の入力状態プロパティ非推奨化

    プレーン配列の options を利用している場合に該当します。

  • deprecated従来トークンの非推奨化削除時期は未定

    適用対象はリリースノートに明記されていません。

  • deprecatedrunCliModule の非推奨化

    runCliModule を利用している場合に該当します。

  • リリースページにあと 6 件
原文
Tektonv1.9.4CI/CD & App Delivery2026年6月15日

正確性に関する修正、セキュリティに関係する依存関係の更新、リゾルバーの互換性に関する制約変更が含まれます。メトリクスの挙動変更や複数の依存関係更新も行われています。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpcを1.79.3へ更新

    google.golang.org/grpcを1.77.0から1.79.3に更新しました。:pathヘッダーの先頭スラッシュ欠落によるgRPC-Goの認可バイパスに関するCVE-2026-33186に対応しています。

影響確認 (1)

  • breakingTekton Resolversの解決対象を制限

    Resolver APIを使用している場合に適用されます。

原文
Tektonv1.6.3CI/CD & App Delivery2026年6月15日

v1.6.3では、Tekton Resolvers の解決対象に関する制約が変更されています。google.golang.org/grpc に関する依存関係の修正も含まれるため、リゾルバーや gRPC を利用する環境に関係します。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpc のCVE修正

    google.golang.org/grpc の更新で CVE-2026-33186 を修正しました。

影響確認 (1)

  • breakingTekton Resolvers の解決対象を限定

    ResolutionRequest オブジェクトで Tekton Resolvers を使用している場合に適用されます。

原文
Argov3.3.11CI/CD & App Delivery2026年5月28日

UIの依存関係が redoc/dompurify v3.4.0 に更新されました。CVE-2026-41240 の修正が含まれています。

要対応 (1)

  • securitymediumUIの redoc/dompurify 更新

    UIで使用する redoc/dompurifyv3.4.0 に更新し、CVE-2026-41240 の修正を取り込みました。

原文
Fluxv2.8.8CI/CD & App Delivery2026年5月20日

v2.8.8では、不具合修正、互換性の拡張、依存関係の更新が行われています。go-gitのセキュリティ修正も含まれるため、同ライブラリを利用する環境に関係します。

要対応 (1)

  • securitymediumgo-gitCVE-2026-45571修正

    go-gitCVE-2026-45571を修正しました。

原文
Backstagev1.51.0CI/CD & App Delivery2026年5月19日

互換性に影響する廃止や既定値、制約の変更が含まれています。運用者向けの新しい機能と性能改善に加え、依存関係の既知の脆弱性に対応する更新もあります。

要対応 (2)

  • securityModule Federation パッケージの v2.3.3 更新

    既知の脆弱性に対応するため、Module Federation パッケージが v2.3.3 に更新されました。

  • breaking@remixicon/react の依存バージョン制限

    ライセンス変更により、@remixicon/react の依存バージョンは 4.9.0 未満に制限されました。

影響確認 (9)

  • securityCIMDDCR の既定ワイルドカード変更

    CIMD または DCR を設定している場合に適用されます。

  • breakingNavItemBlueprint の削除

    NavItemBlueprint を使用している場合に適用されます。

  • breakingrenderInTestApp の描画内容の変更

    renderInTestApp を使用している場合に適用されます。

  • リリースページにあと 6 件

事前準備 (4)

  • deprecatedPolicyQueryUser.identity の非推奨化

    PolicyQueryUser.identity を使用している場合に適用されます。

  • deprecatedEXPERIMENTAL_formDecorators の非推奨エイリアス化

    EXPERIMENTAL_formDecorators を設定している場合に適用されます。

  • deprecatedcatalog.stitchingStrategy.mode: 'immediate' の非推奨化

    catalog.stitchingStrategy.mode を設定している場合に適用されます。

  • リリースページにあと 1 件
原文
Argov3.3.10CI/CD & App Delivery2026年5月12日

このリリースでは、release-3.3Go1.25.9 に更新されています。更新の目的は CVEs の解消です。

要対応 (1)

  • securityGo 1.25.9への更新

    release-3.3Go1.25.9 に更新し、CVEs の解消を図ります。

原文
Argov3.4.1CI/CD & App Delivery2026年5月6日

正確性、性能、依存関係、運用者向けの改善を含む、保守と機能拡張のリリースです。クラスタバージョンのアノテーションと形式、gRPC DNS TXT 参照や ApplicationSet リソースステータス件数のデフォルト、UI の選択肢に変更があります。セキュリティ関連の依存関係も更新されていますが、悪用可能な脆弱性やセキュリティアドバイザリの明示的な開示はありません。

要対応 (4)

  • securityk8s.io/kubernetesv1.34.2 に更新

    k8s.io/kubernetesv1.34.2 に更新されました。

  • securityhelm3.19.4 に更新

    cve 対応のため、helm3.19.4 に更新されました。

  • breakinggRPC サービス設定の DNS TXT 参照をデフォルトで無効化

    gRPC service config DNS TXT lookups は、デフォルトで無効になりました。

  • breakingApplicationSet リソースステータス件数のデフォルト値を 5000 に変更

    appset resource status count のデフォルト値が 5000 に変更されました。

影響確認 (2)

  • breakinghelm version コマンドの --client 削除

    この変更は、--client を使用している場合に適用されます。

  • breakingクラスタバージョンアノテーションと形式の変更

    Kubernetes バージョンに基づいてクラスタを取得する Cluster Generators を使う Application Sets で、クラスタシークレットに argocd.argoproj.io/auto-label-cluster-info を設定している場合に適用されます。

原文
OpenFeaturecore/v0.15.5CI/CD & App Delivery2026年4月30日

このリリースでは、依存関係に関するセキュリティアラートへの対応が行われています。依存関係の安全性を確認している環境に関係する変更です。

要対応 (1)

  • securitydependabotのセキュリティアラート解消

    dependabotが報告したセキュリティアラートを解消しました。

原文
OpenFeatureflagd-proxy/v0.9.5CI/CD & App Delivery2026年4月30日

Dependabot が報告した未解決のセキュリティアラートへの対応を含むリリースです。修正対象の脆弱性の詳細は記載されていません。

要対応 (1)

  • security未解決の Dependabot セキュリティアラートへの対応

    未解決だった Dependabot のセキュリティアラートに対応しました。

原文
Argov3.3.9CI/CD & App Delivery2026年4月30日

v3.3.9は、セキュリティ対応を含むリリースです。脆弱性対応を目的とした更新を確認する利用者に関係します。

要対応 (2)

  • securitycriticalGHSA-3v3m-wc6v-x4x3 のセキュリティ修正

    GHSA-3v3m-wc6v-x4x3 に関するセキュリティ修正が含まれています。

  • securitygo バージョンの更新

    go のバージョンが更新され、CVEs の解消が図られています。

原文
Argov3.2.11CI/CD & App Delivery2026年4月30日

v3.2.11は、セキュリティ修正を含むリリースです。GHSA-3v3m-wc6v-x4x3 に該当する脆弱性への対応が関係する場合、更新が必要です。

要対応 (1)

  • securitycriticalGHSA-3v3m-wc6v-x4x3 に対するセキュリティ修正

    GHSA-3v3m-wc6v-x4x3 に識別される脆弱性に対するセキュリティ修正が含まれています。

原文
Backstagev1.50.0CI/CD & App Delivery2026年4月14日

機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。

要対応 (4)

  • securityhighglobrollupの脆弱性に対応

    globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。

  • securityglobをv13へ更新

    globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。

  • securityrollupをv4.59以降へ更新

    rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。

  • securityOAuth保護リソースURLを修正

    .well-known/oauth-protected-resourceのリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。

影響確認 (22)

  • breakingユーザートークンのentクレームをデフォルトで省略

    auth.omitIdentityTokenOwnershipClaimを設定していない場合に該当します。

  • breakingSignInResolverFactoryOptionsの型パラメーターを変更

    SignInResolverFactoryOptionsを使用している場合に該当します。

  • breakingカタログ権限拡張ポイントを削除

    CatalogPermissionRuleInputCatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。

  • リリースページにあと 19 件

事前準備 (6)

  • deprecatedshowshowModalの内部処理をopenに変更

    showまたはshowModalを使用している場合に該当します。

  • deprecatedauth.omitIdentityTokenOwnershipClaimfalse設定を非推奨化削除時期は未定

    auth.omitIdentityTokenOwnershipClaimを設定している場合に該当します。

  • deprecated従来のconfig.schema形式を非推奨化

    config.schemaを使用している場合に該当します。

  • リリースページにあと 3 件
原文
OpenFeaturecore/v0.15.2CI/CD & App Delivery2026年4月9日

セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。

要対応 (1)

  • securityvulnerability-updates の更新

    セキュリティ関連の変更として、vulnerability-updates が更新されました。

原文
OpenFeatureflagd-proxy/v0.9.4CI/CD & App Delivery2026年4月9日

セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。

要対応 (2)

  • securityvulnerability-updatesの更新

    vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。

  • securityvulnerability-updatesの更新

    vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。

原文
OpenFeatureflagd/v0.15.2CI/CD & App Delivery2026年4月9日

脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。

要対応 (2)

  • securityvulnerability-updates の更新

    vulnerability-updates を更新しました。関連する追跡項目は #1933 で、コミットは 04338dc です。

  • securityvulnerability-updates の更新

    vulnerability-updates を更新しました。関連する追跡項目は #1934 で、コミットは 40d444a です。

原文
OpenFeaturecore/v0.15.1CI/CD & App Delivery2026年4月7日

core/v0.15.1では、依存モジュールの更新が行われています。github.com/go-jose/go-jose/v4のセキュリティ対応を含むリリースです。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4のv4.1.4への更新

    github.com/go-jose/go-jose/v4をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。

原文
OpenFeatureflagd-proxy/v0.9.3CI/CD & App Delivery2026年4月7日

このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4をv4.1.4へ更新

    github.com/go-jose/go-jose/v4をv4.1.4へ更新しました。

原文
OpenFeatureflagd/v0.15.1CI/CD & App Delivery2026年4月7日

このリリースでは、github.com/go-jose/go-jose/v4 を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4 の更新

    セキュリティ対応として、github.com/go-jose/go-jose/v4 を v4.1.4 に更新しました。

原文
Argov3.2.8CI/CD & App Delivery2026年3月26日

v3.2.8には、grpc-goに関するセキュリティ対応が含まれます。release-3.2を利用している環境が対象です。

要対応 (1)

  • securitycriticalgrpc-goCVE-2026-33186緩和対応

    release-3.2向けに、grpc-goCVE-2026-33186を緩和する対応が入りました。

原文
Argov3.1.13CI/CD & App Delivery2026年3月25日

このリリースでは、release-3.1向けのgrpc-goに関する脆弱性緩和策が適用されています。CVE-2026-33186の影響を受ける構成を利用している場合に関係する変更です。

要対応 (1)

  • securitycriticalgrpc-goCVE-2026-33186緩和策

    release-3.1向けに、grpc-goCVE-2026-33186への緩和策が適用されました。

原文
Fluxv2.8.2CI/CD & App Delivery2026年3月12日

v2.8.2では、正確性に関する修正と依存関係の更新が行われています。TLSハンドシェイク中のサービス拒否を修正する変更が含まれるため、アップグレードが必要です。

要対応 (1)

  • securitymediumTLSハンドシェイク中のDoS対策

    TLSハンドシェイク中に発生する可能性があるサービス拒否(DoS)を修正するため、すべてのコントローラーをGo 1.26.1でビルドします。対象はCVE-2026-27138です。

原文
Backstagev1.48.5CI/CD & App Delivery2026年3月11日

バックエンドプラグインに関するセキュリティ修正を含むリリースです。修正の詳細は公開されておらず、該当プラグインを利用している環境ではアップグレードが関係します。

要対応 (1)

  • securityバックエンドプラグインのセキュリティ修正

    @backstage/plugin-auth-backend@backstage/plugin-scaffolder-backend のセキュリティ修正が含まれています。

原文
Backstagev1.46.5CI/CD & App Delivery2026年2月2日

v1.46.5には、1.47.3リリースに含まれていたセキュリティ修正が取り込まれています。セキュリティ修正の適用状況を確認する必要があるリリースです。

要対応 (1)

  • securityv1.46.5へのセキュリティ修正のバックポート

    1.47.3リリースに含まれていたセキュリティ修正が、このリリースへバックポートされています。

原文
Argov3.3.0CI/CD & App Delivery2026年2月2日

Argo v3.3.0 は、同期やリソース操作など運用に関わる機能の変更と、保守更新を含むリリースです。依存コンポーネントの更新も含まれるため、該当する設定や利用環境では変更内容の確認が必要です。

要対応 (3)

  • securityk8s.io/kubernetes の v1.34.2 への更新

    依存モジュール k8s.io/kubernetes が v1.34.2 に更新されました。

  • securityhelm の v3.19.4 への更新

    helm が v3.19.4 に更新されました。更新理由として CVE が記載されています。

  • securityredis の安定版更新

    redis が最新の安定版へ更新され、脆弱性の解消が図られました。

影響確認 (1)

  • breaking--self-heal-backoff-cooldown-seconds フラグの削除

    アプリケーションコントローラーの設定で --self-heal-backoff-cooldown-seconds を使用している場合に該当します。

原文
月別に見る