正確性に関する修正に加え、セキュリティ更新を含む依存関係の更新があります。依存関係マニフェストの記載はメタデータのみで、見出し単体では運用上の影響を示すものではありません。
要対応 (1)
security
golang.とorg/x/text golang.のセキュリティ更新org/x/net golang.とorg/x/text golang.の依存関係を更新し、セキュリティ更新を取り込みました。org/x/net
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
正確性に関する修正に加え、セキュリティ更新を含む依存関係の更新があります。依存関係マニフェストの記載はメタデータのみで、見出し単体では運用上の影響を示すものではありません。
要対応 (1)
securitygolang. と golang. のセキュリティ更新
golang. と golang. の依存関係を更新し、セキュリティ更新を取り込みました。
セキュリティ関連の依存関係更新とアクセス制御の修正に加え、設定のデフォルト動作も変更されています。機能追加、動作変更、バグ修正も含まれているため、該当するプラグインや設定を利用している環境に関係します。
要対応 (1)
securityhighGo 1. でのビルド
Go 1. でビルドされ、CVE-2026-56865、CVE-2026-56864、CVE-2026-33818 の修正が含まれています。
影響確認 (3)
securityautopath による ACL チェック回避の修正
plugin/acl と autopath を使用している場合に適用されます。
breakingデフォルトの接続試行回数の上限
plugin/forward を使用している場合に適用されます。
breaking未対応タイプの fallthrough の選択制への変更
plugin/hosts を使用している場合に適用されます。
通常の不具合修正に加え、GOアドバイザリに紐づく依存関係の更新が含まれます。該当する依存関係やアドバイザリを利用する環境では、変更内容が関係します。
要対応 (2)
securitymediumgo. の更新
go. を v1.44.0 に更新し、GO-2026-5158 に対応しています。
securitygoogle. の更新
google. を 1.80.0 から 1.82.1 に更新し、GO-2026-6061 に対応しています。
cri-o v1.36.3では、HOME 環境変数の改行文字を悪用して /etc/passwd に内容を注入できる問題が修正されています。CVE-2022-4318 の修正を回避できる不具合への対応です。
要対応 (1)
securityhighCVE-2026-15809 の修正
CVE-2026-15809 を修正しました。CVE-2022-4318 の修正を回避し、HOME 環境変数に含まれる改行文字を使って /etc/passwd に内容を注入できる問題に対応しています。
サーバーのデフォルト設定と動作が更新され、正確性に関わる問題も修正されています。公開済みの watch 権限の脆弱性に対処し、gRPC も公開済みのセキュリティアドバイザリに対応するバージョンへ更新されています。
要対応 (3)
securityhighgoogle. の 1.82.1 への更新
google. を 1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。
breakingsnapshotLimitByte のデフォルト値変更
snapshotLimitByte に妥当な値を設定するよう、デフォルトを変更しました。
breakingclient http. の ReadHeaderTimeout 設定
client http. に ReadHeaderTimeout を設定しました。
影響確認 (1)
securityhigh読み取り権限に応じた watch 応答範囲の修正
適用対象はリリースノートに明記されていません。
セキュリティ修正と依存関係の更新に加え、正確性や動作に関する変更も含まれます。セキュリティ修正と snapshotLimitByte の既定値変更を利用する運用者にはアップグレードが推奨されますが、その他の修正では設定変更は必要ありません。
要対応 (5)
securitycriticalgolang. の更新
golang. を 0. から 0. に更新し、CVE-2026-25681、CVE-2026-27136、CVE-2026-39821、CVE-2026-42502、CVE-2026-25680、CVE-2026-42506 に対応しました。
securityhighキーの watch 応答に関する認可問題の修正
1つのキーへの読み取り権限を付与されたユーザーが、そのキー以降のすべてのキーに関する watch 応答を受け取れていた認可上の問題を修正しました。GHSA-xg4h-6gfc-h4m8 に対応しています。
securityhightlsListener の TLS ハンドシェイクタイムアウト設定
tlsListener に tlsHandshakeTimeout を設定しました。GHSA-6vch-q96h-7gc3 に対応しています。
securityhighgoogle. の更新
google. を 1. に更新し、GHSA-hrxh-6v49-42gf に対応しました。
breakingsnapshotLimitByte の既定値設定
snapshotLimitByte に妥当な既定値を設定しました。
正確性に関する修正とセキュリティ修正に加え、タイムアウト動作の変更、依存関係およびツールチェーンの更新を含みます。セキュリティ修正や依存関係の更新を確認したい場合に関係するリリースです。
要対応 (5)
securityhighwatch 応答の権限分離を修正
あるキーの読み取り権限だけを持つユーザーに、そのキー以降のすべてのキーに対する watch 応答が届くセキュリティ問題を修正しました。関連するアドバイザリは GHSA-xg4h-6gfc-h4m8 です。
securityhightlsListener の TLS ハンドシェイクタイムアウト設定
tlsListener に tlsHandshakeTimeout を設定しました。詳細は GHSA-6vch-q96h-7gc3 を参照してください。
securityhighgolang. の更新
golang. を v0. に更新し、GO-2026-5942 に対応しました。
securityhighgolang. の更新
golang. を v0. に更新し、GO-2026-5970 に対応しました。
securityhighgoogle. の更新
google. を 1. に更新し、GHSA-hrxh-6v49-42gf に対応しました。
v3.21.3では、govulncheck で報告された CVE に対応するため、containerd v1 への依存が削除されています。containerd v1 を利用する構成に関係する変更です。
要対応 (1)
securitycontainerd v1 依存の削除
govulncheck で報告された CVE を解消するため、containerd v1 への依存を削除しました。対象の識別子は 037733e7d51b08e30a0233bd546c345ab3ea3bba です。
セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。
要対応 (1)
securityhighgolang. の v0. への更新
golang. を v0. に更新し、CVE-2026-46598、CVE-2026-39835、CVE-2026-39828、CVE-2026-46597 に対応しました。
影響確認 (1)
securitygRPC リスナーにおける CRL 適用回避の修正
--listen-client-http-urls を設定している場合に適用されます。
v2非推奨設定の追加やWebSocket認証の修正に加え、CRL適用回避の修正、Goツールチェーンと依存関係の更新が含まれます。--listen-client-http-urls を設定している環境や更新対象の依存関係を利用している環境では、アップグレードが必要です。
要対応 (2)
securityhighOpenTelemetry依存関係の更新
go. と go. を v1. から v1. に更新し、CVE-2026-29181 と CVE-2026-39883 に対応しました。
securityhighgolang. の更新
golang. を v0. に更新しました。
影響確認 (1)
securitygRPCリスナーにおけるCRL適用回避の修正
--listen-client-http-urls を設定している場合に適用されます。
gRPCリスナーにおけるCRL適用と、OpenTelemetry依存関係に関するセキュリティ修正を含むリリースです。--listen-client-http-urls の利用状況やOpenTelemetryの依存関係を確認している環境に関係します。
要対応 (1)
securityhighOpenTelemetry依存関係を更新
go. と go. を v1. から v1. に更新し、CVE-2026-29181 と CVE-2026-39883 に対応しました。
影響確認 (1)
securitygRPCリスナーのCRL適用回避を修正
--listen-client-http-urls が設定されている場合に適用されます。
セキュリティ修正を含むリリースです。利用中の環境ではアップグレードが必要で、その他の変更は挙動が関係する場合を除き設定変更を伴いません。
要対応 (5)
securitycriticalCVE-2026-53488 の修正
CVE-2026-53488 に関するセキュリティ修正です。
securityhighCVE-2026-53492 の修正
CVE-2026-53492 に関するセキュリティ修正です。
securityhighCVE-2026-53489 の修正
CVE-2026-53489 に関するセキュリティ修正です。
securitymediumCVE-2026-50195 の修正
CVE-2026-50195 に関するセキュリティ修正です。
securitymediumCVE-2026-47262 の修正
CVE-2026-47262 に関するセキュリティ修正です。
v1.7.33では、containerdに関するセキュリティ対応が含まれています。依存関係の更新内容を確認している環境に関係するリリースです。
要対応 (2)
securitycriticalcontainerdのCVE-2026-53488対応
containerdでCVE-2026-53488への対応が行われました。
securityhighgo-jose/go-jose/v3のv3.更新
go-jose/go-jose/v3がv3.に更新され、GHSA-78h2-9frx-2jm8への対応が行われました。
このリリースには、セキュリティ勧告への対応と動作変更が含まれています。バンドルされる実行ファイルと Go ツールチェーンも更新されています。
要対応 (1)
securitycriticalcontainerd の CVE-2026-53488 対応
containerd の CVE-2026-53488 に対応しています。
containerd v2.には、セキュリティ修正が含まれます。CVE-2026-50195の影響を受ける環境に関係する更新です。
要対応 (1)
securitycriticalCVE-2026-50195への対応
containerdでCVE-2026-50195に対応しました。
セキュリティ修正に加え、依存関係とツールチェーンの更新、チェックポイントおよびイメージ処理の挙動変更を含むリリースです。アップグレード以外の対応はおおむね必要ありませんが、ユーザーデータベースの読み取り範囲が制限され、これまで受け付けていた入力が拒否される場合があります。
要対応 (2)
securitycriticalCVE-2026-50195の修正
CVE-2026-50195に関するセキュリティ修正が含まれています。
breakingopenUserFileのユーザーデータベースファイル読み取り制限
openUserFileで読み取るユーザーデータベースファイルの範囲が制限されます。
containerd v2.1.8には、CVE-2026-46680に関する修正が含まれます。該当する脆弱性を確認している環境に関係するリリースです。
要対応 (1)
securityhighCVE-2026-46680の修正
CVE-2026-46680に関する修正です。
セキュリティ関連の更新が含まれ、そのうち一つは依存関係の更新です。互換性、検証、ポリシー、サンドボックス、オーバーレイ、マウント、ツールチェーンにも変更があります。
要対応 (2)
securityhighCVE-2026-46680 に関するセキュリティ更新
CVE-2026-46680 に関するセキュリティ更新です。
securityhighgo-jose/go-jose を v4.1.4 に更新
go-jose/go-jose を v4.1.4 に更新し、GHSA-78h2-9frx-2jm8 を修正しています。
セキュリティ対応と既定のソケットポリシー変更が含まれます。変更内容は seccomp に関するものです。
要対応 (1)
securityhighCVE-2026-46680 の修正
CVE-2026-46680 に対応しました。関連するアドバイザリは GHSA-fqw6-gf59-qr4w です。
影響確認 (1)
breakingseccomp のデフォルトソケットポリシー変更
seccomp を使用している場合に適用されます。
containerd v1. には、CVE-2026-46680 として開示されたセキュリティ修正が含まれます。セキュリティ advisory の対象を確認している利用者に関係するリリースです。
要対応 (1)
securityhighCVE-2026-46680 に関するセキュリティ修正
CVE-2026-46680 が開示され、関連する advisory として GHSA-fqw6-gf59-qr4w が示されています。
ランタイム、スナップショッター、ストレージ、サーバーの不具合修正に加え、seccompの強化とCVE対応が含まれます。user namespaceでのoverlayfsのrebase機能を無効化し、Runcのtask fieldsを非推奨としています。APIとGoツールチェーンも更新されています。
要対応 (1)
securityhighCVE-2026-46680への対応
CVE-2026-46680に関する修正が含まれます。
影響確認 (1)
breakingoverlayfsのuser namespaceにおけるrebase機能を無効化
overlayfsを使用し、user namespaceで実行している場合に該当します。
事前準備 (1)
deprecatedRunc optionsのtask fieldsを非推奨化
Runc optionsでtask fieldsを設定している場合に該当します。
テンプレートとCLIの機能追加、依存関係の更新、フラグの非推奨化、正確性に関する修正を含みます。プラグインのパストラバーサルと GO-2026-4394 に対応するセキュリティ修正も含まれます。
要対応 (1)
securityhighgo. の v1. への更新
GO-2026-4394 への対応として、go. を v1. に更新しました。
影響確認 (1)
securityPlugin 拡張機能のバージョンパストラバーサル修正
Plugin 拡張機能を使用している場合に該当します。
事前準備 (1)
deprecated--hide-notes と --render-subchart-notes の非推奨化
--hide-notes または --render-subchart-notes を使用している場合に該当します。
メトリクスの追加とGOMAXPROCS設定フィールドの追加、ランタイムの不具い修正が含まれます。CNIのヘルス監視に関する変更は回帰を受けて取り消され、spdystream の更新で CVE-2026-35469 に対応しています。
要対応 (2)
securityhighspdystream の更新による CVE-2026-35469 対応
依存関係の spdystream を更新し、CVE-2026-35469 を修正しました。
breakingCRI-O CNI monitoring の差し戻し
ノードのブートストラップで回帰が発生していたため、CRI-O CNI monitoring を差し戻しました。
動作とセキュリティに関わる修正を含み、GO-2026-4962に関連する依存関係も更新されています。ビルドに使用したGoツールチェーンの記録のほか、見出しやドキュメント、インストール手順も収録されています。
要対応 (1)
securitymediumgolang.をv0.に更新
GO-2026-4962を解消するため、golang.をv0.に更新しました。
影響確認 (1)
securityトランザクション内の Put に対する RBAC 認可回避の修正
RBACを使用している場合に適用されます。
運用者向けの機能追加と複数の不具合修正を含むリリースです。開示されたGo依存関係の脆弱性に対処するため、アップグレードが直ちに必要です。その他の変更は、新しいオプションを選ぶ場合や影響を受ける挙動を利用している場合に対応が必要です。
要対応 (1)
securitycriticalGo 1.への更新と脆弱性修正の取り込み
Go 1.でビルドされ、CVE-2026-32282、CVE-2026-32289、CVE-2026-33810、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32936、CVE-2026-33190、CVE-2026-33489、CVE-2026-32934、CVE-2026-35579のセキュリティ修正が含まれています。
影響確認 (1)
breakingDoHのGET DNSクエリパラメータのサイズ検証
DoHを使用している場合に適用されます。
このリリースには、spdystream に関する依存関係の更新が含まれています。CVE-2026-35469 に関連する変更です。
要対応 (1)
securityhighspdystream の更新
依存関係の変更対象として spdystream が記録され、CVE-2026-35469 に関する更新が含まれています。
containerd v2.0.8は、セキュリティ面の修正を含むリリースです。依存関係とツールチェーンの更新も含まれます。
要対応 (1)
securityhighspdystreamのセキュリティ更新
CVE-2026-35469に関するspdystreamのセキュリティ更新です。
影響確認 (1)
securityPodイベントのエラー処理修正
Container Runtime Interface (CRI)を通じてPodイベントを利用している場合に適用されます。
CRI、ランタイム、イメージ配布に関する不具合を修正し、依存関係とツールチェーンも更新しています。spdystreamのセキュリティ修正と、Podイベントでの認証情報漏えいを防ぐ修正も含まれます。
要対応 (2)
securityhighspdystreamのセキュリティアドバイザリ追加
CVE-2026-35469およびGHSA-pc3f-x583-g7j2に関するセキュリティアドバイザリが追加されています。
securityhighgithub.の更新
github.をv0.5.1に更新しています。
影響確認 (1)
securityPodイベントでの認証情報漏えい防止
Podイベントを使用している場合に該当します。
containerd v1.7.31は、spdystreamのセキュリティ修正と、Pod イベントに関わるエラー処理の修正を含むリリースです。Pod イベントを利用する環境では、エラー返却時の認証情報の扱いが変わります。
要対応 (1)
securityhighspdystreamのCVE-2026-35469対応
spdystreamに関するCVE-2026-35469のセキュリティ修正です。
影響確認 (1)
securityPod イベントにおけるエラー内容のサニタイズ
Pod イベントを利用している場合に適用されます。
セキュリティ修正を含むため、アップグレードが必要です。プラグイン読み込み時のエラー処理も変更されています。
要対応 (1)
securitymediumGHSA-hr2v-4r36-88hr の修正
GHSA-hr2v-4r36-88hr に関するセキュリティ修正です。
影響確認 (2)
securityhighGHSA-q5jf-9vfq-h4h7 に関するプラグイン検証の修正
プラグインを使用している場合に該当します。
securityhighGHSA-vmx8-mqv2-9gmg に関するパス検証の修正
プラグインを使用している場合に該当します。
認可回避の修正と、脆弱性に対応した依存関係およびツールチェーンの更新を含むリリースです。正確性に関する修正も含まれますが、オペレーターの設定変更や非推奨化の告知はありません。
要対応 (4)
securitycriticalgoogle. を 1.79.3 に更新
google. を 1.79.3 に更新し、CVE-2026-33186 に対応しました。
securityhigh複数 API の認可回避を修正
etcd server の複数の API で発生していた認可回避を修正しました。CVE-2026-33413 および GHSA-q8m4-xhhv-38mg に対応しています。
securityhighgo. を v1.40.0 に更新
go. を v1.40.0 に更新しました。GO-2026-4394 に対応しています。
securityhighgolang. を v0.51.0 に更新
golang. を v0.51.0 に更新し、GO-2026-4559 に対応しました。
影響確認 (1)
securitylowネストしたトランザクションの RBAC 認可チェックを修正
ネストした etcd トランザクションと RBAC を使用している場合に該当します。
通常の不具合修正に加え、公開済みのセキュリティ修正とセキュリティ対応の依存関係更新が含まれます。対応はアップグレードで行え、運用者による再設定は明示的に必要とされていません。
要対応 (3)
securitycriticalgoogle. を 1. に更新
CVE-2026-33186 に対応するため、google. を 1. に更新しました。
securityhighgo. を v1. に更新
GO-2026-4394 に対応するため、go. を v1. に更新しました。
securityhighgolang. を v0. に更新
GO-2026-4559 に対応するため、golang. を v0. に更新しました。
影響確認 (2)
securityhigh未認証エンドポイントの認証チェックを強化
未認証エンドポイントを使用している場合に適用されます。
securitylowネストしたトランザクション操作の認証チェックを強化
ネストしたトランザクション操作を使用している場合に適用されます。