RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Strimzi1.2.0Networking & Messaging2026年8月20日

旧来のCRD APIの扱い、既定値、運用上の挙動が変わり、リソース状態メトリクスは廃止されます。Kafka関連の機能と設定機能が加わり、同梱依存関係も更新されます。

要対応 (2)

  • breakingService Accountトークンのマウント方式変更

    PodへのService Accountトークンの自動マウントを停止し、トークンはボリューム経由でマウントする方式に変わります。

  • breakingServerSideApplyPhase1の恒久的な有効化

    ServerSideApplyPhase1フィーチャーゲートがGA段階に移行し、無効化できない状態で恒久的に有効になります。

影響確認 (3)

  • breaking旧CRD APIバージョンのサポート終了

    v1beta2v1beta1、またはv1alpha1 APIを使用している場合は、Strimzi 1.0.0以降へアップグレードする前に適用されます。

  • breakingリソース状態メトリクスの削除

    適用対象はリリースノートに明記されていません。

  • breakingコンテナの既定セキュリティコンテキスト変更

    Cluster、Topic、User OperatorのYAMLインストールファイル、またはCluster Operator Helm Chartを使用している場合に適用されます。

原文
NATSv2.12.14Networking & Messaging2026年7月30日

Goツールチェーンと依存関係マニフェストが更新され、JetStreamの性能や設定に関する変更と、複数の正確性修正が含まれています。認証に関する2件の修正は、該当する設定を利用している場合にアップグレードが必要です。

要対応 (1)

  • breakingディスク同時実行用セマフォを4096スロットに変更

    ディスク同時実行用セマフォのスロット数を、従来のCPUスケール方式から4096に増やしました。

影響確認 (2)

  • securityno_auth_user と auth callouts の認証チェックを修正

    no_auth_user を設定し、auth callouts を使用している場合に適用されます。

  • securityTLS verify_and_map の認証バイパスを修正

    TLS を使用し、verify_and_map を設定している場合に適用されます。

原文
Ciliumv1.20.0Networking & Messaging2026年7月29日

Gateway API、ネットワーク、IPAM、ポリシー、可観測性、データパスにわたる機能追加と保守修正を含むリリースです。非推奨設定の削除や名称変更、デフォルト値と要件の変更、メトリクスや連携機能の削除があるため、該当する設定や機能を使う環境では移行内容の確認が必要です。セキュリティ関連の依存モジュールも更新されています。

要対応 (11)

  • securitygoogle.golang.org/grpc の更新

    セキュリティ更新として google.golang.org/grpc が v1.79.3 に更新されました。

  • securitygoogle.golang.org/grpc の更新

    セキュリティ更新として google.golang.org/grpc が v1.82.1 に更新されました。

  • securityhelm.sh/helm/v4 の更新

    セキュリティ更新として helm.sh/helm/v4 が v4.1.4 に更新されました。

  • securitygithub.com/cloudflare/circl の更新

    セキュリティ更新として github.com/cloudflare/circl が v1.6.3 に更新されました。

  • securitygithub.com/go-jose/go-jose/v4 の更新

    セキュリティ更新として github.com/go-jose/go-jose/v4 が v4.1.4 に更新されました。

  • securitygithub.com/moby/spdystream の更新

    セキュリティ更新として github.com/moby/spdystream が v0.5.1 に更新されました。

  • breakingデフォルト CNI 設定バージョンの更新

    デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に更新されました。

  • breakingIPAM メトリクスの削除

    IPAM メトリクス cilium_operator_ipam_ipscilium_operator_ipam_available_interfaces が削除されました。

  • breakingCNI 設定バージョンのデフォルト変更

    デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に変更されました。

  • breakingネイティブヒストグラム出力のデフォルト化

    すべてのヒストグラムで、ネイティブヒストグラムがデフォルトで出力されるようになりました。

  • breakingエージェント bootstrap メトリクスの削除

    エージェントの bootstrap メトリクスが削除されました。

影響確認 (28)

  • securitytbid トラフィックのホスト名前空間漏えい修正

    tbid トラフィックを使用している場合に該当します。

  • breakingdocker libnetwork plugin の廃止

    docker libnetwork plugin を使用している場合に該当します。

  • breakingces-slice-mode オプションの削除

    ces-slice-mode を設定している場合に該当します。

  • リリースページにあと 25 件

事前準備 (6)

  • deprecatedBeta Mutual Auth サポートの非推奨化削除時期は未定

    Mutual Auth を使用している場合に該当します。

  • deprecatedIP アドレス設定フィールドの非推奨化

    addresses[].subnet または interfaces[].cidr を設定している場合に該当します。

  • deprecatedローカル REST BGP API の非推奨化削除時期は未定

    ローカル REST BGP API を使用している場合に該当します。

  • リリースページにあと 3 件
原文
Linkerdedge-26.7.1Networking & Messaging2026年7月21日

Gateway APIとサービスポートの扱いが厳格になり、トレーシング識別子の構築も修正されています。依存関係や同梱コンポーネントのバージョン更新も含まれますが、セキュリティアドバイザリや脆弱性の明示はありません。

要対応 (1)

  • breaking未定義のサービスポートへのリクエスト拒否

    定義されていないサービスポート宛てのリクエストを拒否するようになりました。

影響確認 (1)

  • breakingHelmインストール時のGateway API確認

    Helmを使用している場合に適用されます。

原文
Istio1.30.2Networking & Messaging2026年6月24日

ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。

要対応 (12)

  • securityhighCVE-2026-47220 のクラッシュを修正

    CVE-2026-47220 に関するクラッシュの不具合が修正されました。

  • securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正

    CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。

  • securityhighCVE-2026-48042 の JSON 入れ子深度を制限

    CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。

  • securitymediumCVE-2026-47692 の不具合を修正

    CVE-2026-47692 に関する不具合が修正されました。

  • securitymediumCVE-2026-47205 の use-after-free クラッシュを修正

    CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。

  • securitymediumCVE-2026-48090 の非同期コールバック処理を修正

    CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。

  • securitymediumCVE-2026-47778 の SAN 検証を修正

    CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。

  • securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正

    CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。

  • securitymediumCVE-2026-48497 のクエリ名長検査を修正

    CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。

  • securitymediumCVE-2026-47775 のパディングオラクルに対処

    CVE-2026-47775 に関するパディングオラクルの問題に対処しました。

  • securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正

    GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。

  • breakingメッセージのログレベルを warn に変更

    メッセージのログ出力レベルが warn になりました。

影響確認 (5)

  • securityhighCVE-2026-48743 の HTTP/3 content-length 検証を修正

    HTTP/3 を使用している場合に適用されます。

  • securitymediumCVE-2026-47207 の予期しない ProcessingResponses を修正

    ext_proc 拡張機能を使用している場合に適用されます。

  • securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 2 件
原文
Istio1.30.0Networking & Messaging2026年5月18日

Gateway API、ambientモード、テレメトリ、Helm、運用機能に関する新しい機能が追加されています。XDSデバッグエンドポイントの認証要件と、Istioイメージのデフォルトレジストリ変更は、利用環境の設定確認が必要な変更です。アドバイザリ識別子や、明示的に開示された脆弱性はありません。

要対応 (1)

  • breakingIstioイメージのデフォルトレジストリ変更

    Istioイメージのデフォルトレジストリが registry.istio.io になりました。

影響確認 (1)

  • breakingXDSデバッグエンドポイントの認証必須化

    ENABLE_DEBUG_ENDPOINT_AUTH が設定されている場合に適用されます。

原文
Linkerdedge-26.5.2Networking & Messaging2026年5月15日

サイドカーの既定モードを変更し、native sidecars をGAに昇格しました。正確性に関する修正、タイムスタンプ処理の設定対応、11件のCVE修正、依存関係の更新を含みます。

要対応 (2)

原文
Ciliumv1.19.4Networking & Messaging2026年5月13日

運用者向けの不具合修正に加え、設定によっては EndpointSlice の監視条件が変わり、対応するラベルが必要になりました。Helm の設定項目や外部イメージの指定が拡張され、依存モジュールとイメージも更新されています。

要対応 (2)

  • securitygithub.com/moby/spdystream を v0.5.1 に更新

    セキュリティ関連の更新として、依存モジュール github.com/moby/spdystream を v0.5.1 に更新しました。

  • breakingloadbalancer/reflectorsEndpointSlice 監視をサービスラベルで絞り込み

    loadbalancer/reflectors が監視する EndpointSlice を、サービスラベルで絞り込むようになりました。

影響確認 (1)

  • breakingEndpointSlices の監視にサービスプロキシ名ラベルの絞り込みを追加

    --k8s-service-proxy-name を設定している場合に適用されます。

原文
Strimzi1.0.0Networking & Messaging2026年4月28日

従来の CRD API の削除、既定値や設定場所の変更、Kafka と HTTP Bridge の機能追加、新しい Operator 設定が含まれます。既存の監視設定やスタンドアロン Topic Operator を利用している環境では、更新が必要になる場合があります。

要対応 (2)

  • breakingUseConnectBuildWithBuildah をデフォルトで有効化

    UseConnectBuildWithBuildah フィーチャーゲートがベータ段階に移行し、デフォルトで有効になりました。

  • breakingHTTP Bridge の /metrics エンドポイントを管理インターフェースへ移動

    HTTP Bridge の /metrics エンドポイントは、通常の HTTP インターフェース(デフォルトではポート 8080)では利用できなくなりました。現在は HTTP 管理インターフェースの 8081 で利用できます。

影響確認 (4)

  • breakingCRD API の対応範囲を v1 のみに変更

    v1beta2v1beta1、または v1alpha1 CRD API を使用している場合に該当します。

  • breakingOpen Policy Agent (OPA) authorizer plugin の同梱を終了

    Open Policy Agent (OPA) authorizer plugin を使用している場合に該当します。

  • breakingTLS 関連環境変数の使用を終了

    STRIMZI_TLS_ENABLEDSTRIMZI_TLS_AUTH_ENABLEDSTRIMZI_PUBLIC_CASTRIMZI_TRUSTSTORE_LOCATIONSTRIMZI_TRUSTSTORE_PASSWORDSTRIMZI_KEYSTORE_LOCATION、または STRIMZI_KEYSTORE_PASSWORD のいずれかを設定している場合に該当します。

  • リリースページにあと 1 件
原文
Istio1.29.2Networking & Messaging2026年4月13日

新しいHelm v4server-side apply)対応と、正確性に関する多数の修正が含まれています。HTTP経由で取得するWASMバイナリでは、これまで受け入れられていた入力にもサイズ制限が適用されるため、運用環境の確認が必要になる場合があります。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。

要対応 (1)

  • breakingWASMバイナリの展開後サイズ制限

    HTTP経由で取得するWASMバイナリについて、gzip展開後のサイズ制限が適用されるようになりました。

原文
NATSv2.12.6Networking & Messaging2026年3月24日

セキュリティ修正に加え、運用者の対応が必要になる権限や利用条件の変更、依存関係マニフェストの記載が含まれます。通常の正確性修正と改善も行われています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。#7960に対応しています。

影響確認 (13)

  • securityhighMQTTに関する脆弱性の修正

    MQTTを利用している場合に適用されます。

  • securityhighleafnodesに関する脆弱性の修正

    leafnodesを利用している場合に適用されます。

  • securityhighコマンドラインで渡す認証情報に関する脆弱性の修正

    コマンドラインで認証情報を渡している場合に適用されます。

  • リリースページにあと 10 件
原文
NATSv2.11.15Networking & Messaging2026年3月24日

開示済みのCVE識別子に関するセキュリティ修正に加え、正確性の修正、検証と権限制約の強化が含まれています。依存関係とツールチェーンも更新されています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。

影響確認 (11)

原文
Strimzi0.51.0Networking & Messaging2026年3月6日

公表済みの脆弱性への対応に加え、KubernetesとKafkaのサポート対象が見直され、機能ゲートの既定値やリスナー単位のKafkaオプション設定が変更されました。ingressリスナータイプも非推奨になっており、アップグレードにはCRDの更新とKafkaUserフィールドの移行が必要です。

要対応 (2)

  • securityhigh公表済み脆弱性への対応

    公表済みの脆弱性2件に対応しました。対象は CVE-2026-27133CVE-2026-27134GHSA-2qwx-rq6j-8r6jGHSA-6x85-j2f7-4xc5 です。

  • breakingServerSideApplyPhase1を既定で有効化

    ServerSideApplyPhase1 feature gateがベータに移行し、既定で有効になりました。

影響確認 (2)

  • breakingKubernetesのサポート対象を1.30以降に変更

    Kubernetes 1.27、1.28、または1.29を使用している場合に該当します。

  • breakingKafka 4.0.0および4.0.1のサポートを削除

    Kafka 4.0.0または4.0.1を使用している場合に該当します。

事前準備 (1)

  • deprecatedingressリスナータイプを非推奨化

    ingressリスナータイプを設定している場合に該当します。

原文
Istio1.29.0Networking & Messaging2026年2月16日

運用者向けの機能追加と既定値の変更を含むリリースです。明示的な CVE やアドバイザリ識別子は含まれていません。

要対応 (1)

  • breakingistiodGOMEMLIMIT 自動設定

    メモリ管理が改善され、istiodautomemlimit ライブラリを使ってメモリ上限の 90% を GOMEMLIMIT に自動設定します。OOM による強制終了のリスクを抑えながら、パフォーマンスを維持します。

影響確認 (4)

  • breakingambient mesh の DNS キャプチャを既定で有効化

    ambient mesh のワークロードに適用されます。

  • breakingデバッグエンドポイント認可の既定有効化

    ポート 15014 のデバッグエンドポイントに適用されます。

  • breakingEnvoy メトリクスの HTTP 圧縮を既定で有効化

    Prometheus の stats エンドポイントで、クライアントの Accept-Header に応じた Envoy メトリクスを扱う場合に適用されます。

  • リリースページにあと 1 件
原文
Ciliumv1.18.7Networking & Messaging2026年2月13日

既定値や設定の変更に加え、不具合修正、依存関係とイメージの更新、性能面の修正が含まれます。セキュリティアドバイザリの記載や、セキュリティに特化した修正はありません。

要対応 (1)

  • breakingtopology.kubernetes.io ラベルの既定の除外

    topology.kubernetes.io ラベルは、既定ではセキュリティラベルから除外されます。

原文
Ciliumv1.19.0Networking & Messaging2026年2月4日

運用者向けの機能追加と保守変更を含むリリースです。DNSプロキシ、インストール、設定、API、メトリクス、データパスに関わる変更に加え、データパスとclustermeshの修正、既定値や互換性の見直し、非推奨機能の整理が行われています。依存関係の更新も含まれます。

要対応 (15)

  • securitygithub.com/containerd/containerd を v1.7.29 に更新

    github.com/containerd/containerd が v1.7.29 に更新されました。

  • securitygithub.com/go-viper/mapstructure/v2 を v2.4.0 に更新

    github.com/go-viper/mapstructure/v2 が v2.4.0 に更新されました。

  • securitygithub.com/docker/docker を v28.3.3+incompatible に更新

    github.com/docker/docker が v28.3.3+incompatible に更新されました。

  • securitygolang.org/x/crypto を v0.45.0 に更新

    golang.org/x/crypto が v0.45.0 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.4 に更新

    helm.sh/helm/v3 が v3.18.4 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.5 に更新

    helm.sh/helm/v3 が v3.18.5 に更新されました。

  • breakingplpmtud の既定値を blackhole に変更

    plpmtud の既定値が blackholeblackhole-detected)になりました。

  • breakingAddressScopeMax の既定値を254に変更

    AddressScopeMax の既定値が254(ホストスコープ)に変わり、新しいGKEメタデータサーバーとHCPのユースケースに対応しました。関連する設定は --local-max-addr-scope です。

  • breakingtls authMode の既定値を migration に変更

    tls authMode の既定値が migration になりました。

  • breakingcni の削除タイムアウトを1.5秒に短縮

    cni の削除時のタイムアウトが1.5秒に短縮されました。

  • breakingpolicy-default-local-cluster を既定で設定

    policy-default-local-cluster が既定で設定されるようになりました。

  • breakinghost firewall bypassを既定で無効化

    host firewall bypassが既定で無効になりました。

  • breakingFQDNのmatchpattern sanitizationを厳密化

    FQDNのmatchpattern sanitizationが見直され、条件がより厳密になりました。

  • breakingcilium_host 経由の暗号化トラフィック転送を削除

    暗号化トラフィックを cilium_host 経由で転送しなくなりました。

  • breakingコンテナイメージへのCNI設定ファイルの同梱を削除

    コンテナイメージにCNI設定ファイルをインストールしなくなりました。

影響確認 (30)

  • breakingネットワークポリシーの既定クラスタをローカルに変更

    ネットワークポリシーのセレクターで cluster を設定していない場合に適用されます。

  • breakingCiliumBGPPeeringPolicy v1 APIのサポートを削除

    CiliumBGPPeeringPolicy を使用している場合に適用されます。

  • breakingMutual Authentication を既定で無効化

    Mutual Authentication を有効にしている場合に適用されます。

  • リリースページにあと 27 件

事前準備 (7)

  • deprecated--enable-ipsec-encrypted-overlay を非推奨化削除時期は未定

    --enable-ipsec-encrypted-overlay を使用している場合に適用されます。

  • deprecatedToRequiresFromRequires を非推奨化

    ToRequires または FromRequires を使用している場合に適用されます。

  • deprecatedHelm valuesでのTLS証明書とキーの指定を非推奨化

    Helm valuesでTLS証明書またはキーを渡している場合に適用されます。

  • リリースページにあと 4 件
原文
Ciliumv1.18.6Networking & Messaging2026年1月13日

運用時の確認に関わる変更を含むリリースです。Cilium Preflight のチェック内容が整理されています。

要対応 (1)

  • breakingCilium Preflight のチェック対象を見直し

    Cilium Preflight のチェック対象から Envoy Configmaps が外れました。チェックを正しく実行しやすくなっています。

原文
Envoyv1.37.0Networking & Messaging2026年1月13日

動的モジュール、フィルター、ルーティング、可観測性、証明書に関する機能が拡充されています。HTTPリセットのデフォルトとリセット処理が変わり、OpenTelemetryアクセスログの common_config フィールドは移行が必要な非推奨項目になりました。

要対応 (1)

  • breakingランタイムガードとレガシーコードパスの削除

    複数のランタイムガードとレガシーコードパスが削除されました。

影響確認 (2)

  • breakingHTTPリセットコードのデフォルト変更

    適用対象はリリースノートに明記されていません。

  • breaking上流プロトコルエラーのリセット処理変更

    適用対象はリリースノートに明記されていません。

事前準備 (1)

  • deprecatedOpenTelemetryアクセスログの common_config 非推奨化

    common_configを設定している場合に適用されます。

原文
月別に見る