flagd-proxyのセキュリティアラートを解消する更新です。該当する環境ではアップグレードが必要です。
要対応 (1)
securityDependabotのセキュリティアラート解消
flagd-proxyで未解消だったDependabotのセキュリティアラートを解消しました。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
flagd-proxyのセキュリティアラートを解消する更新です。該当する環境ではアップグレードが必要です。
要対応 (1)
securityDependabotのセキュリティアラート解消
flagd-proxyで未解消だったDependabotのセキュリティアラートを解消しました。
秘密情報のマスキングと pprof 設定に関する修正に加え、依存関係が更新されています。依存関係の更新と、秘密情報の偽装や露出を防ぐ修正はアップグレードで対応する項目です。通常の不具合修正について、運用者による追加対応は必要ありません。
要対応 (2)
securityhigh/ui の brace-expansion を更新
CVE-2026-69152 対応のため、/ui の brace-expansion を 2.1.4 および 1.1.18 に更新しました。
securitymediumDOMPurify を 3.4.7 に更新
CVE-2026-49978 対応のため、DOMPurify を 3.4.7 に更新しました。
影響確認 (2)
securitySSD CLI のシークレットマスク偽装を防止
SSD CLI を使用している場合に該当します。
securitylast-applied-configuration アノテーションのシークレットを非表示化
last-applied-configuration を設定している場合に該当します。
v0.40.9では、依存関係の更新によって複数のセキュリティ advisoryに対応しています。依存パッケージのバージョンと、各 advisory の内容を確認する必要があるリリースです。
要対応 (3)
securityhighgithub. の更新
github.をv5.からv5.へ更新しました。GHSA-hc8v-wwc9-vgxmに関する更新です。
securitymediumgo. の更新
go.をv1.からv1.へ更新しました。GO-2026-5158およびCVE-2026-41178に関連する、baggage headerの長さが制限されない問題への対応です。
securitygithub. の更新
github.をv1.からv1.へ更新しました。GO-2026-5841およびGHSA-259r-337f-4rfwに関連する、s2の範囲外読み取りへの対応です。
運用者向けの不具合修正と保守更新を中心としたリリースです。UI操作や既存設定に変更があり、設定項目を未指定でも扱えるようにする調整も含まれます。依存関係の更新では、セキュリティ修正に関わるものがあります。
要対応 (3)
securitymediumredoc/dompurify を v3. に更新
/ui の redoc/dompurify を v3. に更新し、CVE-2026-41240 の修正に対応しました。
securityformidable を v2. に更新
依存関係の formidable を v2. に更新しました。
breakingアプリ上部バーの auto-sync トグルを削除
アプリ上部バーから auto-sync トグルを削除しました。
影響確認 (1)
breakingtheme のデフォルト値を auto に変更
theme が設定されていない場合に適用されます。
core v0.16.1 では、セキュリティ関連の更新が行われています。依存モジュールと脆弱性更新の扱いに関わる変更です。
要対応 (2)
securitygoogle. の更新
google. を v1.82.1 に更新しました。
securityvulnerability-updates の更新
vulnerability-updates を更新しました。
バグ修正の見出し、新しいサーバーのタイムアウト設定、依存関係の更新、内容が明示されていないセキュリティ関連の更新を含むリリースです。google. は v1.82.1 への更新が必要です。
要対応 (2)
securitygoogle. を v1.82.1 に更新
セキュリティ対応として、モジュール google. を v1.82.1 に更新しました。
securityvulnerability-updates を更新
セキュリティ関連の vulnerability-updates を更新しました。
このリリースでは、セキュリティ関連の依存関係更新に加えて、同期サーバーの設定機能や不具合修正が含まれています。セキュリティ更新の詳細は、高いレベルの説明にとどまっており、アドバイザリ識別子や脆弱性の内容は示されていません。
要対応 (3)
securityセキュリティ依存関係の更新
セキュリティ関連の依存関係が更新されました。
securitygoogle. の更新
google. が v1.82.1 に更新されました。
securityvulnerability-updates の更新
vulnerability-updates が更新されました。
このリリースでは、CVE 対応としてビルドに関わる依存関係のバージョンが更新されています。依存関係のバージョンを確認している環境に関係する変更です。
要対応 (3)
securityGo 1.25.10 への更新
Go を 1. に更新し、CVE 対応を行いました。
securitygolang. v0.52.0 への更新
golang. を v0. に更新し、CVE 対応を行いました。
securitygolang. v0.55.0 への更新
golang. を v0. に更新し、CVE 対応を行いました。
新機能と保守性の改善を含むリリースで、設定や公開APIの変更、正確性・性能・信頼性に関わる修正が行われています。設定名やAPIの変更、新しく生成されるアプリケーションへの影響を確認してからアップグレードしてください。依存関係にはセキュリティ対応の更新も含まれますが、アドバイザリ識別子や個別の脆弱性は示されていません。
要対応 (2)
securityinfinispan の更新
既知の脆弱性への対応として、infinispan が ^0. から ^0. に更新されました。
breakingjson-schema ランタイム依存関係の削除
未使用の json-schema ランタイム依存関係が削除されました。
影響確認 (7)
breakingcatalog. の削除
catalog. を設定している場合に該当します。
breakingComboboxProps の型変更
ComboboxProps を利用している場合に該当します。
breaking/kubernetes のデフォルトページ削除
/kubernetes を利用している場合に該当します。
事前準備 (9)
deprecatedプレーン配列 options の入力状態プロパティ非推奨化
プレーン配列の options を利用している場合に該当します。
deprecated従来トークンの非推奨化削除時期は未定
適用対象はリリースノートに明記されていません。
deprecatedrunCliModule の非推奨化
runCliModule を利用している場合に該当します。
正確性に関する修正、セキュリティに関係する依存関係の更新、リゾルバーの互換性に関する制約変更が含まれます。メトリクスの挙動変更や複数の依存関係更新も行われています。
要対応 (1)
securitycriticalgoogle.を1.79.3へ更新
google.を1.77.0から1.79.3に更新しました。:pathヘッダーの先頭スラッシュ欠落によるgRPC-Goの認可バイパスに関するCVE-2026-33186に対応しています。
影響確認 (1)
breakingTekton Resolversの解決対象を制限
Resolver APIを使用している場合に適用されます。
v1.6.3では、Tekton Resolvers の解決対象に関する制約が変更されています。google. に関する依存関係の修正も含まれるため、リゾルバーや gRPC を利用する環境に関係します。
要対応 (1)
securitycriticalgoogle. のCVE修正
google. の更新で CVE-2026-33186 を修正しました。
影響確認 (1)
breakingTekton Resolvers の解決対象を限定
ResolutionRequest オブジェクトで Tekton Resolvers を使用している場合に適用されます。
互換性に影響する廃止や既定値、制約の変更が含まれています。運用者向けの新しい機能と性能改善に加え、依存関係の既知の脆弱性に対応する更新もあります。
要対応 (2)
securityModule Federation パッケージの v2.3.3 更新
既知の脆弱性に対応するため、Module Federation パッケージが v2.3.3 に更新されました。
breaking@remixicon/react の依存バージョン制限
ライセンス変更により、@remixicon/react の依存バージョンは 4.9.0 未満に制限されました。
影響確認 (9)
securityCIMD と DCR の既定ワイルドカード変更
CIMD または DCR を設定している場合に適用されます。
breakingNavItemBlueprint の削除
NavItemBlueprint を使用している場合に適用されます。
breakingrenderInTestApp の描画内容の変更
renderInTestApp を使用している場合に適用されます。
事前準備 (4)
deprecatedPolicyQueryUser. の非推奨化
PolicyQueryUser. を使用している場合に適用されます。
deprecatedEXPERIMENTAL_formDecorators の非推奨エイリアス化
EXPERIMENTAL_formDecorators を設定している場合に適用されます。
deprecatedcatalog. の非推奨化
catalog. を設定している場合に適用されます。
このリリースでは、go-git が v5.19.0 に更新されました。CVE-2026-45022 に関する修正が含まれています。
要対応 (1)
securityhighgo-git の v5.19.0 への更新
go-git を v5.19.0 に更新し、CVE-2026-45022 を修正しました。関連するアドバイザリは GHSA-389r-gv7p-r3rp です。
正確性、性能、依存関係、運用者向けの改善を含む、保守と機能拡張のリリースです。クラスタバージョンのアノテーションと形式、gRPC DNS TXT 参照や ApplicationSet リソースステータス件数のデフォルト、UI の選択肢に変更があります。セキュリティ関連の依存関係も更新されていますが、悪用可能な脆弱性やセキュリティアドバイザリの明示的な開示はありません。
要対応 (4)
securityk8s. を v1. に更新
k8s. が v1. に更新されました。
securityhelm を 3. に更新
cve 対応のため、helm が 3. に更新されました。
breakinggRPC サービス設定の DNS TXT 参照をデフォルトで無効化
gRPC service config DNS TXT lookups は、デフォルトで無効になりました。
breakingApplicationSet リソースステータス件数のデフォルト値を 5000 に変更
appset resource status count のデフォルト値が 5000 に変更されました。
影響確認 (2)
breakinghelm version コマンドの --client 削除
この変更は、--client を使用している場合に適用されます。
breakingクラスタバージョンアノテーションと形式の変更
Kubernetes バージョンに基づいてクラスタを取得する Cluster Generators を使う Application Sets で、クラスタシークレットに argocd. を設定している場合に適用されます。
このリリースでは、依存関係に関するセキュリティアラートへの対応が行われています。依存関係の安全性を確認している環境に関係する変更です。
要対応 (1)
securitydependabotのセキュリティアラート解消
dependabotが報告したセキュリティアラートを解消しました。
Dependabot が報告した未解決のセキュリティアラートへの対応を含むリリースです。修正対象の脆弱性の詳細は記載されていません。
要対応 (1)
security未解決の Dependabot セキュリティアラートへの対応
未解決だった Dependabot のセキュリティアラートに対応しました。
機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhighglobとrollupの脆弱性に対応
globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。
securityglobをv13へ更新
globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。
securityrollupをv4.59以降へ更新
rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。
securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。
影響確認 (22)
breakingユーザートークンのentクレームをデフォルトで省略
auth.を設定していない場合に該当します。
breakingSignInResolverFactoryOptionsの型パラメーターを変更
SignInResolverFactoryOptionsを使用している場合に該当します。
breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。
事前準備 (6)
deprecatedshowとshowModalの内部処理をopenに変更
showまたはshowModalを使用している場合に該当します。
deprecatedauth.のfalse設定を非推奨化削除時期は未定
auth.を設定している場合に該当します。
deprecated従来のconfig.形式を非推奨化
config.を使用している場合に該当します。
セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。
要対応 (1)
securityvulnerability-updates の更新
セキュリティ関連の変更として、vulnerability-updates が更新されました。
セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。
要対応 (2)
securityvulnerability-updatesの更新
vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。
securityvulnerability-updatesの更新
vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。
脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。
要対応 (2)
securityvulnerability-updates の更新
vulnerability-updates を更新しました。関連する追跡項目は #1933 で、コミットは 04338dc です。
securityvulnerability-updates の更新
vulnerability-updates を更新しました。関連する追跡項目は #1934 で、コミットは 40d444a です。
core/v0.15.1では、依存モジュールの更新が行われています。github.のセキュリティ対応を含むリリースです。
要対応 (1)
securitygithub.のv4.1.4への更新
github.をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。
このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。
要対応 (1)
securitygithub.をv4.1.4へ更新
github.をv4.1.4へ更新しました。
このリリースでは、github. を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。
要対応 (1)
securitygithub. の更新
セキュリティ対応として、github. を v4.1.4 に更新しました。
Argo v3.3.0 は、同期やリソース操作など運用に関わる機能の変更と、保守更新を含むリリースです。依存コンポーネントの更新も含まれるため、該当する設定や利用環境では変更内容の確認が必要です。
要対応 (3)
securityk8s. の v1.34.2 への更新
依存モジュール k8s. が v1.34.2 に更新されました。
securityhelm の v3.19.4 への更新
helm が v3.19.4 に更新されました。更新理由として CVE が記載されています。
securityredis の安定版更新
redis が最新の安定版へ更新され、脆弱性の解消が図られました。
影響確認 (1)
breaking--self-heal-backoff-cooldown-seconds フラグの削除
アプリケーションコントローラーの設定で --self-heal-backoff-cooldown-seconds を使用している場合に該当します。