CRIとイメージ配布に関する運用者向けの変更を含みます。CreateContainerの受け付け条件が変わり、sandboxが実行中でない場合は拒否されます。
要対応 (1)
breakingsandbox実行中でない場合の
CreateContainer拒否CRIは、sandboxが実行中でない場合の
CreateContainerリクエストを拒否します。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
CRIとイメージ配布に関する運用者向けの変更を含みます。CreateContainerの受け付け条件が変わり、sandboxが実行中でない場合は拒否されます。
要対応 (1)
breakingsandbox実行中でない場合のCreateContainer拒否
CRIは、sandboxが実行中でない場合のCreateContainerリクエストを拒否します。
セキュリティ修正を含むリリースです。利用中の環境ではアップグレードが必要で、その他の変更は挙動が関係する場合を除き設定変更を伴いません。
要対応 (5)
securitycriticalCVE-2026-53488 の修正
CVE-2026-53488 に関するセキュリティ修正です。
securityhighCVE-2026-53492 の修正
CVE-2026-53492 に関するセキュリティ修正です。
securityhighCVE-2026-53489 の修正
CVE-2026-53489 に関するセキュリティ修正です。
securitymediumCVE-2026-50195 の修正
CVE-2026-50195 に関するセキュリティ修正です。
securitymediumCVE-2026-47262 の修正
CVE-2026-47262 に関するセキュリティ修正です。
v1.7.33では、containerdに関するセキュリティ対応が含まれています。依存関係の更新内容を確認している環境に関係するリリースです。
要対応 (2)
securitycriticalcontainerdのCVE-2026-53488対応
containerdでCVE-2026-53488への対応が行われました。
securityhighgo-jose/go-jose/v3のv3.更新
go-jose/go-jose/v3がv3.に更新され、GHSA-78h2-9frx-2jm8への対応が行われました。
このリリースには、セキュリティ勧告への対応と動作変更が含まれています。バンドルされる実行ファイルと Go ツールチェーンも更新されています。
要対応 (1)
securitycriticalcontainerd の CVE-2026-53488 対応
containerd の CVE-2026-53488 に対応しています。
containerd v2.には、セキュリティ修正が含まれます。CVE-2026-50195の影響を受ける環境に関係する更新です。
要対応 (1)
securitycriticalCVE-2026-50195への対応
containerdでCVE-2026-50195に対応しました。
セキュリティ修正に加え、依存関係とツールチェーンの更新、チェックポイントおよびイメージ処理の挙動変更を含むリリースです。アップグレード以外の対応はおおむね必要ありませんが、ユーザーデータベースの読み取り範囲が制限され、これまで受け付けていた入力が拒否される場合があります。
要対応 (2)
securitycriticalCVE-2026-50195の修正
CVE-2026-50195に関するセキュリティ修正が含まれています。
breakingopenUserFileのユーザーデータベースファイル読み取り制限
openUserFileで読み取るユーザーデータベースファイルの範囲が制限されます。
containerd v2.1.8には、CVE-2026-46680に関する修正が含まれます。該当する脆弱性を確認している環境に関係するリリースです。
要対応 (1)
securityhighCVE-2026-46680の修正
CVE-2026-46680に関する修正です。
セキュリティ関連の更新が含まれ、そのうち一つは依存関係の更新です。互換性、検証、ポリシー、サンドボックス、オーバーレイ、マウント、ツールチェーンにも変更があります。
要対応 (2)
securityhighCVE-2026-46680 に関するセキュリティ更新
CVE-2026-46680 に関するセキュリティ更新です。
securityhighgo-jose/go-jose を v4.1.4 に更新
go-jose/go-jose を v4.1.4 に更新し、GHSA-78h2-9frx-2jm8 を修正しています。
セキュリティ対応と既定のソケットポリシー変更が含まれます。変更内容は seccomp に関するものです。
要対応 (1)
securityhighCVE-2026-46680 の修正
CVE-2026-46680 に対応しました。関連するアドバイザリは GHSA-fqw6-gf59-qr4w です。
影響確認 (1)
breakingseccomp のデフォルトソケットポリシー変更
seccomp を使用している場合に適用されます。
デフォルトのソケットポリシーで AF_ALG をブロックします。
containerd v1. には、CVE-2026-46680 として開示されたセキュリティ修正が含まれます。セキュリティ advisory の対象を確認している利用者に関係するリリースです。
要対応 (1)
securityhighCVE-2026-46680 に関するセキュリティ修正
CVE-2026-46680 が開示され、関連する advisory として GHSA-fqw6-gf59-qr4w が示されています。
ランタイム、スナップショッター、ストレージ、サーバーの不具合修正に加え、seccompの強化とCVE対応が含まれます。user namespaceでのoverlayfsのrebase機能を無効化し、Runcのtask fieldsを非推奨としています。APIとGoツールチェーンも更新されています。
要対応 (1)
securityhighCVE-2026-46680への対応
CVE-2026-46680に関する修正が含まれます。
影響確認 (1)
breakingoverlayfsのuser namespaceにおけるrebase機能を無効化
overlayfsを使用し、user namespaceで実行している場合に該当します。
overlayfsをuser namespaceで実行した場合、rebase機能が無効になります。
事前準備 (1)
deprecatedRunc optionsのtask fieldsを非推奨化
Runc optionsでtask fieldsを設定している場合に該当します。
Runc optionsのtask fieldsが非推奨になりました。
オペレーター向けの機能追加と挙動変更を含むリリースで、依存関係の更新だけではありません。既存環境との互換性を確認する必要がある制約変更と非推奨化に加え、新しい機能やその他の挙動変更も含まれています。
要対応 (1)
breakingOCI hook調整の所有者集約とプラグイン名のカンマ禁止
OCI hookの調整に関する所有者を集約し、プラグイン名にカンマを使用できなくなりました。
事前準備 (1)
deprecatedshim.の非推奨化
shim.を使用している場合に適用されます。
shim.が非推奨になりました。
このリリースには、spdystream に関する依存関係の更新が含まれています。CVE-2026-35469 に関連する変更です。
要対応 (1)
securityhighspdystream の更新
依存関係の変更対象として spdystream が記録され、CVE-2026-35469 に関する更新が含まれています。
containerd v2.0.8は、セキュリティ面の修正を含むリリースです。依存関係とツールチェーンの更新も含まれます。
要対応 (1)
securityhighspdystreamのセキュリティ更新
CVE-2026-35469に関するspdystreamのセキュリティ更新です。
影響確認 (1)
securityPodイベントのエラー処理修正
Container Runtime Interface (CRI)を通じてPodイベントを利用している場合に適用されます。
PodイベントでgRPCに返す前にエラーをサニタイズし、認証情報の漏えいを防ぐ修正です。
CRI、ランタイム、イメージ配布に関する不具合を修正し、依存関係とツールチェーンも更新しています。spdystreamのセキュリティ修正と、Podイベントでの認証情報漏えいを防ぐ修正も含まれます。
要対応 (2)
securityhighspdystreamのセキュリティアドバイザリ追加
CVE-2026-35469およびGHSA-pc3f-x583-g7j2に関するセキュリティアドバイザリが追加されています。
securityhighgithub.の更新
github.をv0.5.1に更新しています。
影響確認 (1)
securityPodイベントでの認証情報漏えい防止
Podイベントを使用している場合に該当します。
Podイベントで認証情報が漏えいしないよう、gRPCへ返す前にエラーをサニタイズする処理に修正しています。
containerd v1.7.31は、spdystreamのセキュリティ修正と、Pod イベントに関わるエラー処理の修正を含むリリースです。Pod イベントを利用する環境では、エラー返却時の認証情報の扱いが変わります。
要対応 (1)
securityhighspdystreamのCVE-2026-35469対応
spdystreamに関するCVE-2026-35469のセキュリティ修正です。
影響確認 (1)
securityPod イベントにおけるエラー内容のサニタイズ
Pod イベントを利用している場合に適用されます。
Pod イベントで gRPC からエラーを返す前にエラー内容をサニタイズし、認証情報の漏えいを防ぐ修正です。
不具合修正と挙動変更を中心に、Podイベントへ認証情報が漏えいする問題への修正が含まれます。Goツールチェーンの更新と、コンテナを同時に作成した際の警告追加も行われています。
要対応 (1)
securitypod eventsでの認証情報漏えい防止
pod eventsで認証情報が漏えいする問題を防ぎます。