RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Ciliumv1.18.13Networking & Messaging2026年8月18日

ホストファイアウォールのプロトコル対応に加え、ネットワークや安定性に関する不具合修正、ランタイム動作と可観測性の変更が含まれています。依存関係やコンテナイメージも更新され、google.golang.org/grpc の更新はセキュリティ修正として扱われていますが、脆弱性の内容は公開されていません。

要対応 (1)

  • securitygoogle.golang.org/grpc の v1.82.1 への更新

    google.golang.org/grpc を v1.82.1 に更新しました。この更新はセキュリティ修正です。

原文
Contourv1.33.6Networking & Messaging2026年8月12日

セキュリティ修正と、CVE対応を含む依存関係の更新を含むリリースです。依存関係のバージョン変更があり、テスト対象は Kubernetes 1.32 から 1.34 に更新されています。

要対応 (1)

  • securityCVE修正のための依存関係更新

    CVEを修正するため、依存関係を更新しました。

影響確認 (1)

  • security仮想ホストの authPolicy 無効時の外部認可バイパス修正

    authPolicy が設定されていない場合に適用されます。

原文
Ciliumv1.20.0Networking & Messaging2026年7月29日

Gateway API、ネットワーク、IPAM、ポリシー、可観測性、データパスにわたる機能追加と保守修正を含むリリースです。非推奨設定の削除や名称変更、デフォルト値と要件の変更、メトリクスや連携機能の削除があるため、該当する設定や機能を使う環境では移行内容の確認が必要です。セキュリティ関連の依存モジュールも更新されています。

要対応 (11)

  • securitygoogle.golang.org/grpc の更新

    セキュリティ更新として google.golang.org/grpc が v1.79.3 に更新されました。

  • securitygoogle.golang.org/grpc の更新

    セキュリティ更新として google.golang.org/grpc が v1.82.1 に更新されました。

  • securityhelm.sh/helm/v4 の更新

    セキュリティ更新として helm.sh/helm/v4 が v4.1.4 に更新されました。

  • securitygithub.com/cloudflare/circl の更新

    セキュリティ更新として github.com/cloudflare/circl が v1.6.3 に更新されました。

  • securitygithub.com/go-jose/go-jose/v4 の更新

    セキュリティ更新として github.com/go-jose/go-jose/v4 が v4.1.4 に更新されました。

  • securitygithub.com/moby/spdystream の更新

    セキュリティ更新として github.com/moby/spdystream が v0.5.1 に更新されました。

  • breakingデフォルト CNI 設定バージョンの更新

    デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に更新されました。

  • breakingIPAM メトリクスの削除

    IPAM メトリクス cilium_operator_ipam_ipscilium_operator_ipam_available_interfaces が削除されました。

  • breakingCNI 設定バージョンのデフォルト変更

    デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に変更されました。

  • breakingネイティブヒストグラム出力のデフォルト化

    すべてのヒストグラムで、ネイティブヒストグラムがデフォルトで出力されるようになりました。

  • breakingエージェント bootstrap メトリクスの削除

    エージェントの bootstrap メトリクスが削除されました。

影響確認 (28)

  • securitytbid トラフィックのホスト名前空間漏えい修正

    tbid トラフィックを使用している場合に該当します。

  • breakingdocker libnetwork plugin の廃止

    docker libnetwork plugin を使用している場合に該当します。

  • breakingces-slice-mode オプションの削除

    ces-slice-mode を設定している場合に該当します。

  • リリースページにあと 25 件

事前準備 (6)

  • deprecatedBeta Mutual Auth サポートの非推奨化削除時期は未定

    Mutual Auth を使用している場合に該当します。

  • deprecatedIP アドレス設定フィールドの非推奨化

    addresses[].subnet または interfaces[].cidr を設定している場合に該当します。

  • deprecatedローカル REST BGP API の非推奨化削除時期は未定

    ローカル REST BGP API を使用している場合に該当します。

  • リリースページにあと 3 件
原文
Istio1.28.9Networking & Messaging2026年6月24日

Envoy に関するセキュリティ修正を含むリリースです。修正の一部は特定のフィルター、シンク、またはランタイム設定を使用する環境に適用され、アップグレードで対応できます。

要対応 (7)

  • securityhighZstd decompressor の展開比率制限を修正

    Zstd decompressorMaxInflateRatio の上限を入力スライス全体の処理後にしか確認していなかった問題を修正しました。上限を内部の展開ループ内で適用し、しきい値を超えた時点で展開を中止します。

  • securitymediumPROXY プロトコルヘッダーの TLV 長計算を修正

    PROXY プロトコルヘッダーでパススルー TLV と追加 TLV を組み合わせた際、最大長を超えてヘッダーに示すサイズと実際の書き込みバイト数が一致しなくなる問題を修正しました。

  • securitymediumHTTP 303 内部リダイレクトのセグメンテーションフォールトを修正

    HTTP 303 の内部リダイレクトをボディーのないリクエストで処理する際、確保されていないリクエストボディーバッファーを排出しようとしてセグメンテーションフォールトが発生する問題を修正しました。

  • securitymedium破棄後の非同期トークン変更コールバックを修正

    フィルターの破棄後、onDestroy() の呼び出し後に非同期トークン変更コールバックが実行され、解放済みポインターにアクセスして UAF やクラッシュが発生する問題を修正しました。

  • securitymediumピア証明書の SAN 検証における NUL バイト処理を修正

    SAN に埋め込まれた NUL バイトがあるピア証明書で、Subject Alternative Name(SAN)を正しく検証できない問題を修正しました。構成によって SAN の解析が NUL バイトで途中切り詰めされ、誤った信頼判断につながる可能性がありました。

  • securitymediumクエリー名の長さの妥当性確認を修正

    クエリー名の長さに対する妥当性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は ENVOY_BUG を使用します。

  • securityHTTP/3 の QPACK 処理におけるメモリ枯渇の修正

    HTTP/3 スタックの QPACK ブロック解除処理を修正しました。動的テーブルの更新待ちでブロックされたヘッダーブロックについて、内部デコーダーバッファーに保持されたデータが QUIC の受信フロー制御の計上から外れ、メモリが無制限に増加する問題に対応しています。

影響確認 (7)

  • securityhighHTTP/3 のヘッダーのみの content-length 検証を修正

    envoy.reloadable_features.quic_validate_headers_only_content_length を有効にしている場合に適用されます。

  • securityhighJSON パーサーのネスト深度制限を追加

    envoy.reloadable_features.limit_json_parser_nesting_depth を false に設定している場合に適用されます。

  • securitymediumext_proc server の予期しない ProcessingResponses を修正

    ext_proc server を使用している場合に適用されます。

  • リリースページにあと 4 件
原文
Istio1.29.5Networking & Messaging2026年6月24日

通常の不具合修正に加え、Envoyに関するセキュリティ修正が含まれています。セキュリティ修正を含むためアップグレードが必要です。非推奨化や、オペレーターに設定変更を強制する告知はありません。

要対応 (4)

  • securitymediumHTTP 303内部リダイレクトの処理修正

    ボディーのないリクエストでHTTP 303の内部リダイレクトを処理する際、確保されていないリクエストボディーバッファを解放しようとしてセグメンテーションフォールトが発生する問題を修正しました。

  • securitymedium非同期トークン変更コールバックの破棄後実行を修正

    フィルターの破棄処理であるonDestroy()の呼び出し後に、非同期トークン変更コールバックが実行される問題を修正しました。解放済みポインターへのアクセスによるuse-after-freeやクラッシュにつながる状態でした。

  • securitymedium証明書SANのNULバイト処理を修正

    ピア証明書のSubject Alternative Name(SAN)に埋め込みNULバイトが含まれる場合に、SANを正しく検証できない問題を修正しました。一部の設定でNULバイト以降が切り詰められ、誤った信頼判断につながる可能性がありました。

  • securitymediumクエリ名の長さの整合性確認を修正

    クエリ名の長さに対する整合性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合はENVOY_BUGを使用します。

影響確認 (11)

  • securityhigh%REQUESTED_SERVER_NAME%フォーマッターのクラッシュ修正

    %REQUESTED_SERVER_NAME%フォーマッターを設定している場合に該当します。

  • securityhighZstdデコンプレッサーの膨張率制限の修正

    Zstdデコンプレッサーを使用している場合に該当します。

  • securityhighHTTP/3のヘッダー専用Content-Length検証を修正

    HTTP/3を使用し、envoy.reloadable_features.quic_validate_headers_only_content_lengthを有効にしている場合に該当します。

  • リリースページにあと 8 件
原文
Istio1.30.2Networking & Messaging2026年6月24日

ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。

要対応 (12)

  • securityhighCVE-2026-47220 のクラッシュを修正

    CVE-2026-47220 に関するクラッシュの不具合が修正されました。

  • securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正

    CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。

  • securityhighCVE-2026-48042 の JSON 入れ子深度を制限

    CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。

  • securitymediumCVE-2026-47692 の不具合を修正

    CVE-2026-47692 に関する不具合が修正されました。

  • securitymediumCVE-2026-47205 の use-after-free クラッシュを修正

    CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。

  • securitymediumCVE-2026-48090 の非同期コールバック処理を修正

    CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。

  • securitymediumCVE-2026-47778 の SAN 検証を修正

    CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。

  • securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正

    CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。

  • securitymediumCVE-2026-48497 のクエリ名長検査を修正

    CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。

  • securitymediumCVE-2026-47775 のパディングオラクルに対処

    CVE-2026-47775 に関するパディングオラクルの問題に対処しました。

  • securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正

    GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。

  • breakingメッセージのログレベルを warn に変更

    メッセージのログ出力レベルが warn になりました。

影響確認 (5)

  • securityhighCVE-2026-48743 の HTTP/3 content-length 検証を修正

    HTTP/3 を使用している場合に適用されます。

  • securitymediumCVE-2026-47207 の予期しない ProcessingResponses を修正

    ext_proc 拡張機能を使用している場合に適用されます。

  • securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 2 件
原文
Envoyv1.38.3Networking & Messaging2026年6月23日

複数のセキュリティ修正と、セキュリティ関連の依存関係更新を含むリリースです。拡張機能の強制的な削除と、TLS証明書圧縮の既定値変更も行われています。

要対応 (16)

  • securityhighWasm依存関係の更新

    Wasmで使用する com_github_wasmtime を更新し、CVE-2026-47261 に対応しました。

  • securityhighREQUESTED_SERVER_NAME のクラッシュ修正

    REQUESTED_SERVER_NAME の処理でクラッシュする問題を修正しました。CVE-2026-47220GHSA-j9wh-4qfm-wf2v に対応しています。

  • securityhighzstd RLE zip bombの修正

    zstdのRLE zip bombに関する問題を修正しました。CVE-2026-48044GHSA-m3p9-47wh-88wg に対応しています。

  • securityhigh入れ子の深いJSONによるスタックオーバーフロー修正

    深く入れ子になったJSONのデストラクタでスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042GHSA-f24p-rxw2-g6pv に対応しています。

  • securityhighHTTP/3からHTTP/1へのリクエストスマグリング修正

    Content-Length がゼロ以外のヘッダーのみのリクエストによって、HTTP/3からHTTP/1へのリクエストスマグリングが発生する問題を修正しました。CVE-2026-48743GHSA-8phg-2h2q-jgxf に対応しています。

  • securitymediumルート単位の認可処理のクラッシュ修正

    ルート単位の認可処理でクラッシュする問題を修正しました。CVE-2026-47205GHSA-mvh9-767w-x47j に対応しています。

  • securitymediumext_proc レスポンス処理の修正

    ext_proc のレスポンスを1つのgRPCメッセージで処理する際の問題を修正しました。CVE-2026-47207GHSA-68cv-hq5f-g6xv に対応しています。

  • securitymediumルーター内部リダイレクトのクラッシュ修正

    ルーターの内部リダイレクトでクラッシュする問題を修正しました。CVE-2026-47221GHSA-rcff-gw58-pjpr に対応しています。

  • securitymediumOAuth2コード検証値の修正

    OAuth2コード検証値のパディングオラクルに関する問題を修正しました。CVE-2026-47775GHSA-396h-jpq4-vc7p に対応しています。

  • securitymediumgrpc_stats フィルターのセグメンテーション違反修正

    Connectプロトコルのリクエストが direct_response ルートに送られた際、grpc_stats フィルターでセグメンテーション違反が発生する問題を修正しました。CVE-2026-47204GHSA-3jxh-8p6x-7pf6 に対応しています。

  • securitymediumPROXY Protocol v2 ヘッダー生成の修正

    PROXY Protocol v2 ヘッダー生成器が「skipped」TLVを出力し、攻撃者が制御する最大65 KBのデータが上流アプリケーションのストリームに流れ込む問題を修正しました。CVE-2026-47692GHSA-wh36-hm39-mm3r に対応しています。

  • securitymediumTLS SAN切り詰め処理の認証回避修正

    TLS SANの切り詰め処理で埋め込みNULが認証を回避できる問題を修正しました。CVE-2026-47778GHSA-f8x4-rw5x-f3r7 に対応しています。

  • securitymediumOAuth2非同期トークン処理の修正

    OAuth2フィルターで、ストリーム破棄後に非同期トークン処理が完了すると解放済みメモリの使用やクラッシュにつながる問題を修正しました。CVE-2026-48090GHSA-3cj2-c63f-q26f に対応しています。

  • securitymediumDNS UDPフィルターの異常終了修正

    DNS UDPフィルターでプロセスが異常終了する問題を修正しました。CVE-2026-48497GHSA-j6g2-wf95-q66q に対応しています。

  • securitymediumTcpStatsdSink のヒープバッファオーバーフロー修正

    TcpStatsdSink でヒープバッファオーバーフローが発生する問題を修正しました。CVE-2026-48706GHSA-7q3f-gwg7-j8g4 に対応しています。

  • securityHTTP/3のQPACK処理に関するサービス拒否の修正

    QPACK のデコードがブロックされた際にHTTP/3スタックでサービス拒否が発生する問題を修正しました。GHSA-p7c7-7c47-pwch に対応しています。

影響確認 (2)

  • breakingenvoy.network.connection_balance.dlb の削除

    envoy.network.connection_balance.dlb を使用している場合に適用されます。

  • breakingTLS証明書圧縮の既定値変更

    envoy.reloadable_features.tls_certificate_compression_brotli を設定していない場合に適用されます。

原文
Envoyv1.37.5Networking & Messaging2026年6月23日

複数のセキュリティ修正に加え、セキュリティ対応の依存関係更新が含まれています。ソースアーカイブの破損により、envoy.network.connection_balance.dlbはすべてのビルドとプラットフォームで無効化されました。

要対応 (1)

  • securityhighcom_github_wasmtimeの更新

    CVE-2026-47261への対応として、com_github_wasmtimeを更新しました。

影響確認 (16)

  • securityhighREQUESTED_SERVER_NAME設定時のクラッシュ修正

    REQUESTED_SERVER_NAMEを設定している場合に該当します。

  • securityhighzstd RLE zip bombの修正

    zstdに依存している場合に該当します。

  • securityhigh深くネストしたJSONのスタックオーバーフロー修正

    JSONを使用している場合に該当します。

  • リリースページにあと 13 件
原文
Envoyv1.36.9Networking & Messaging2026年6月23日

セキュリティ修正を中心に、複数のクラッシュ、メモリ処理、リクエスト処理などの問題に対応しています。wasm の依存関係更新と、envoy.network.connection_balance.dlb 拡張機能の全ビルドからの削除も含まれます。

要対応 (1)

  • securityhigh深く入れ子になった JSON のスタックオーバーフロー修正

    深く入れ子になった JSON のデストラクタで発生するスタックオーバーフローを修正しました。CVE-2026-48042 に対応しています。

影響確認 (15)

  • securityhighzstd の RLE zip bomb 対策

    zstd を使用している場合に適用されます。

  • securityhighHTTP/3 から HTTP/1 へのリクエストスマグリング修正

    HTTP/3HTTP/1 を使用している場合に適用されます。

  • securityhighcom_github_wasmtime の更新

    wasm を使用している場合に適用されます。

  • リリースページにあと 12 件
原文
Envoyv1.35.13Networking & Messaging2026年6月23日

セキュリティ上の問題を修正し、関連する依存関係も更新しています。envoy.network.connection_balance.dlb 拡張機能は無効化されました。

要対応 (1)

  • securityhigh深くネストしたJSONのスタックオーバーフローを修正

    深くネストしたJSONをデストラクターで処理した際にスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042 および GHSA-f24p-rxw2-g6pv に対応しています。

影響確認 (14)

  • securityhighzstd RLE zip bombの問題を修正

    zstd を使用している場合に該当します。

  • securityhighHTTP/3 のコンテンツ長検証を修正

    HTTP/3 を使用している場合に該当します。

  • securityhighwasmのcom_github_wasmtimeを更新

    wasm を使用している場合に該当します。

  • リリースページにあと 11 件
原文
Strimzi1.0.1Networking & Messaging2026年6月17日

サポート対象のCRD APIが新しいv1のみに変更され、Entity Operatorのクロスネームスペース監視もデフォルト設定が変わっています。開示済みのセキュリティ脆弱性も修正されています。

要対応 (2)

  • securityhighCVE-2026-55225の修正

    CVE-2026-55225を修正しました。

  • securitymediumCVE-2026-55226の修正

    CVE-2026-55226を修正しました。

影響確認 (2)

  • breakingサポート対象のCRD APIをv1に限定

    v1beta2v1beta1、またはv1alpha1のCRD APIを使用している場合に適用されます。

  • breakingEntity Operatorのクロスネームスペース監視をデフォルトで無効化

    STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLEDまたはwatchedNamespaceを設定している場合に適用されます。

原文
Istio1.29.4Networking & Messaging2026年6月4日

セキュリティ修正が1件含まれ、運用に関わる正確性の修正も複数入っています。nftablesバックエンドの自動フォールバックに加え、Istio ambient、ゲートウェイ、ルーティング、CNIの動作が修正されています。

要対応 (1)

  • securityhighEnvoyのメモリ枯渇を引き起こすサービス拒否の修正

    CVE-2026-47774を修正しました。認証されていないリモート攻撃者が、細工したHTTP/2リクエストでEnvoyプロセスのメモリを過剰消費させ、サービス拒否を引き起こせる問題です。Cookieヘッダーのバイト数がリクエストヘッダーサイズの検証に完全には含まれず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。

原文
Istio1.28.8Networking & Messaging2026年6月4日

公開されたEnvoyのサービス拒否脆弱性と、正確性に関する不具合を修正しています。運用者にはセキュリティ修正のためのアップグレードが該当し、その他の修正では設定変更は必要ありません。

要対応 (1)

  • securityhighEnvoyのメモリ枯渇によるサービス拒否脆弱性の修正

    CVE-2026-47774では、認証なしのリモート攻撃者が細工したHTTP/2リクエストを送信すると、Envoyプロセスのメモリを枯渇させてサービス拒否を引き起こせる問題がありました。リクエストヘッダーサイズの検証でCookieヘッダーのバイト数が完全には計上されず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。

原文
Istio1.30.1Networking & Messaging2026年6月4日

セキュリティ修正と複数の不具合修正に加え、運用者向けの機能追加や依存関係の更新が含まれます。機能ゲートによる保護が解除された変更も含まれるため、該当する API の利用状況を確認する必要があります。

要対応 (1)

  • securityhighEnvoy のメモリ枯渇によるサービス拒否を修正

    CVE-2026-47774 に対応しました。認証不要のリモート攻撃者が、細工した HTTP/2 リクエストで Envoy プロセスのメモリを枯渇させ、サービス拒否を引き起こせる問題です。リクエストヘッダーサイズの検証で Cookie ヘッダーのバイト数が完全に考慮されていなかったほか、HPACK のヘッダーブロック制限がエンコード後のサイズだけに適用され、デコード後の合計サイズに上限がありませんでした。

影響確認 (1)

  • breakingListenerSet の機能ゲート保護を解除

    ListenerSet APIを利用している場合に適用されます。

原文
Envoyv1.38.1Networking & Messaging2026年6月4日

HTTP/2のセキュリティ修正、サードパーティ依存関係の脆弱性修正、OAuth2のタイミングサイドチャネル修正を含みます。レスポンスボディの内容とロードバランサー再構築の既定動作も変わるため、該当する構成では運用上の確認が必要です。

要対応 (1)

  • securityhighnghttp2へのCVE-2026-27135パッチ適用

    HTTP/2で使用する nghttp2CVE-2026-27135 のパッチを適用しました。

影響確認 (4)

  • securityhighHTTP/2ヘッダー制限へのCookie計上

    HTTP/2を使用しており、envoy.reloadable_features.http2_include_cookies_in_limitsを有効にしていない場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネル修正

    oauth2を使用している場合に適用されます。

  • breakingHTTPレスポンスボディからの上流失敗理由の除外

    routerを使用しており、envoy.reloadable_features.hide_transport_failure_reason_in_response_bodyを有効にしていない場合に適用されます。

  • リリースページにあと 1 件
原文
Envoyv1.37.3Networking & Messaging2026年6月4日

アップグレードが必要となるセキュリティ修正に加え、通常の正確性修正が含まれています。残る見出しのみの項目には、運用者向けの変更はありません。

要対応 (1)

  • securityhighnghttp2CVE-2026-27135パッチ適用

    nghttp2CVE-2026-27135 パッチが適用されました。

影響確認 (2)

  • securityhighHTTP/2ヘッダー制限とCookieのメモリ使用対策

    HTTP/2を使用している場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネルの修正

    oauth2を使用している場合に適用されます。

原文
Envoyv1.36.7Networking & Messaging2026年6月4日

このリリースには、HTTP通信と認証に関わるセキュリティ修正が含まれます。HTTP/2の上限設定やOAuth2フィルターなど、該当する機能を使う構成に関係します。

要対応 (1)

  • securityhighnghttp2へのCVE-2026-27135パッチ適用

    nghttp2CVE-2026-27135のパッチを適用しました。

影響確認 (2)

  • securityhighHTTP/2のヘッダー上限処理の変更

    HTTP/2でヘッダーリストまたはリクエストヘッダーの上限を設定している場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネル修正

    OAuth2フィルターを使用している場合に適用されます。

原文
Envoyv1.35.11Networking & Messaging2026年6月3日

v1.35.11は、HTTP/2やOAuth2に関するセキュリティ修正と依存関係の更新を含むリリースです。該当機能を利用している場合は更新が必要で、その他の変更はこのリリースを採用する以外の運用作業を求めません。

要対応 (1)

  • securityhighnghttp2のCVE-2026-27135パッチ適用

    http2nghttp2CVE-2026-27135パッチを適用しました。

影響確認 (2)

  • securityhighHTTP/2ヘッダー上限違反時のストリームリセット

    HTTP/2のリクエストヘッダー上限を使用している場合に適用されます。

  • securityOAuth2 HMAC検証のタイミングサイドチャネル修正

    OAuth2のHMAC検証を使用している場合に適用されます。

原文
Contourv1.33.5Networking & Messaging2026年5月28日

HTTPProxy の不正な設定に関するセキュリティ修正が含まれます。依存関係とツールチェーンが更新され、Kubernetes 1.32 から 1.34 でテストされています。

要対応 (1)

  • securitycriticalgolang.org/x/net を v0.55.0 に更新

    golang.org/x/net を v0.55.0 に更新しました。対象の脆弱性識別子は CVE-2026-39821 です。

影響確認 (1)

  • securitymediumHTTPProxy の不正なフォールバック証明書設定を拒否

    HTTPProxyfallback certificate を設定し、JWT verification を有効にしている場合に適用されます。

原文
Istio1.29.3Networking & Messaging2026年5月18日

Gateway API への対応、analyzer と HBONE の調整機能が追加され、証明書、コントローラー、プローブ、出力、認可に関する問題が修正されています。認可に関するセキュリティ修正を含むため、該当する環境ではアップグレードが必要です。

要対応 (1)

  • security名前空間をまたぐプロキシ列挙と設定ダンプ取得の認可修正

    認証済みのワークロードが、別の名前空間にあるワークロードのプロキシを列挙し、設定ダンプを取得できていた問題を修正しました。対象には istio.io/debug/synczistio.io/debug/config_dump が含まれます。

影響確認 (2)

  • securityAuthorizationPolicy の正規表現メタ文字処理の修正

    適用対象はリリースノートに明記されていません。

  • breakingAWS EKS の ambient mesh Pod における kubelet ヘルスプローブの修正

    ambient mesh の Pod を AWS EKS 上で動かし、Security Groups for Pods(branch ENI)を使用する場合に適用されます。

原文
Istio1.28.7Networking & Messaging2026年5月18日

Gateway APIのバージョン対応に加え、診断および設定の制御機能が追加され、正確性に関する問題も修正されています。セキュリティ修正も2件含まれており、該当する環境ではアップグレードが必要です。

要対応 (1)

  • securityXDSデバッグエンドポイントの名前空間認可を修正

    StatusGenが提供する istio.io/debug/synczistio.io/debug/config_dump に、非システム呼び出し元への同一名前空間認可が適用されるようになりました。別の名前空間のワークロードについて、プロキシの列挙や設定ダンプの取得ができないように修正されています。

影響確認 (1)

  • securityAuthorizationPolicyの正規表現エスケープを修正

    source.principals または source.namespaces を設定している場合に適用されます。

原文
Linkerdedge-26.5.2Networking & Messaging2026年5月15日

サイドカーの既定モードを変更し、native sidecars をGAに昇格しました。正確性に関する修正、タイムスタンプ処理の設定対応、11件のCVE修正、依存関係の更新を含みます。

要対応 (2)

原文
Ciliumv1.19.4Networking & Messaging2026年5月13日

運用者向けの不具合修正に加え、設定によっては EndpointSlice の監視条件が変わり、対応するラベルが必要になりました。Helm の設定項目や外部イメージの指定が拡張され、依存モジュールとイメージも更新されています。

要対応 (2)

  • securitygithub.com/moby/spdystream を v0.5.1 に更新

    セキュリティ関連の更新として、依存モジュール github.com/moby/spdystream を v0.5.1 に更新しました。

  • breakingloadbalancer/reflectorsEndpointSlice 監視をサービスラベルで絞り込み

    loadbalancer/reflectors が監視する EndpointSlice を、サービスラベルで絞り込むようになりました。

影響確認 (1)

  • breakingEndpointSlices の監視にサービスプロキシ名ラベルの絞り込みを追加

    --k8s-service-proxy-name を設定している場合に適用されます。

原文
Ciliumv1.17.16Networking & Messaging2026年5月13日

既存の挙動を制限する変更に加え、バグ修正、新しいメトリクス、Helmでのイメージ上書き、依存関係とイメージ、コンテナイメージマニフェストの更新を含みます。アドバイザリ識別子は示されていません。

要対応 (1)

  • securitygithub.com/moby/spdystream の更新

    依存モジュール github.com/moby/spdystreamv0.5.1 に更新しました。

影響確認 (1)

  • breakingCiliumLocalRedirectPolicyaddressMatcher 上書き制限

    CiliumLocalRedirectPolicyaddressMatcher を使用し、--enable-lrp-address-matcher-override=true を有効にしていない場合に適用されます。

原文
Ciliumv1.18.10Networking & Messaging2026年5月13日

このリリースでは、正確性に関わる修正に加えて、Helm chartで外部イメージを上書きする機能が加わりました。依存関係やコンテナイメージも更新されています。

要対応 (1)

  • securitygithub.com/moby/spdystream の更新

    github.com/moby/spdystreamv0.5.1 に更新しました。セキュリティ更新として扱われています。

原文
NATSv2.12.8Networking & Messaging2026年4月27日

セキュリティと動作の正確性、性能に関する修正に加え、依存関係およびツールチェーンのマニフェストも更新されています。多くの修正は、アップグレード以外の運用作業を必要としません。

要対応 (1)

  • security/connz における bearer JWTs の非開示

    監視エンドポイント /connzbearer JWTs を開示しなくなりました。

原文
Envoyv1.38.0Networking & Messaging2026年4月23日

設定とフラグに互換性へ影響する変更があり、拡張機能とプロトコル対応が広がっています。CVE-2026-27135 対応やバイパス、インジェクション対策を含むセキュリティ修正に加え、正確性と可観測性に関する改善も含まれます。

要対応 (1)

  • securityhighnghttp2 の **CVE-2026-27135** 対応

    nghttp2 に **CVE-2026-27135** の修正パッチが適用されました。

影響確認 (6)

  • securityquery_parameter_mutations の値を URL エンコード

    query_parameter_mutations を設定している場合に適用されます。

  • securityRBAC の連結ベースのバイパスを修正

    RBAC が実行される場合に適用されます。

  • breakingmax_early_data_bytes の明示設定を必須化

    upstream_connect_modeIMMEDIATE 以外の値を設定し、max_early_data_bytes を設定していない場合に適用されます。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedenforce_rsa_key_usage の非推奨化削除時期は未定

    enforce_rsa_key_usage を設定している場合に適用されます。

原文
Contourv1.32.5Networking & Messaging2026年4月20日

このリリースでは、Luaコードインジェクションの脆弱性が修正され、Envoyがv1.34.14へ更新されています。セキュリティ修正とEnvoyのバージョン更新を確認するリリースです。

要対応 (1)

  • securityhighCVE-2026-41246のLuaコードインジェクション修正

    CVE-2026-41246GHSA-x4mj-7f9g-29h4)として報告されたLuaコードインジェクションの脆弱性を修正しました。

原文
Ciliumv1.19.3Networking & Messaging2026年4月15日

このリリースでは、依存モジュールの更新が行われています。github.com/go-jose/go-jose/v4 を利用する環境が対象です。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4 の v4.1.4 への更新

    セキュリティ対応として、依存モジュール github.com/go-jose/go-jose/v4 を v4.1.4 に更新しました。

原文
Ciliumv1.18.9Networking & Messaging2026年4月15日

v1.18.9 は、動作の正確性を整える修正と依存関係の更新を含むリリースです。セキュリティに関わる変更も含まれます。

要対応 (2)

  • security正規表現の $ 文字のエスケープ

    正規表現内の $ 文字をエスケープし、インジェクションを防ぐ修正です。

  • securitygithub.com/go-jose/go-jose/v4 の更新

    セキュリティ関連の依存更新として、github.com/go-jose/go-jose/v4v4.1.4 に更新しました。

原文
Emissary-Ingressv4.0.1Networking & Messaging2026年3月26日

運用時の互換性に関わる変更に加え、CVEに対応する依存関係の更新、複数の不具合修正、新しいサービス機能とアーキテクチャ対応が含まれます。Helm chartや設定を利用している環境では、既存の運用方法に影響する変更があります。

要対応 (1)

  • security依存関係とPythonインタープリターを更新

    CVEを解消するため、多数の依存関係とPythonインタープリターが更新されました。

影響確認 (6)

  • breakingカスタムエラーレスポンスとヘッダーケース変更機能の削除

    Ambassador Edge Stackのカスタムエラーレスポンスまたはヘッダーケース変更機能を使用している場合に適用されます。

  • breakingHelm chartとEmissaryのバージョン番号を統一

    Helm chartを使用している場合に適用されます。

  • breakingHelm chartの配布先をGHCRに限定

    EmissaryのHelm chartを使用している場合に適用されます。

  • リリースページにあと 3 件
原文
Contourv1.33.3Networking & Messaging2026年3月23日

セキュリティ対応の依存関係更新と、例示マニフェストの設定変更が含まれます。互換性テストの対象はKubernetes 1.32から1.34です。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcをv1.79.3へ更新

    google.golang.org/grpcをv1.79.3へ更新しました。この更新はCVE-2026-33186GHSA-p77j-4mvh-x3m3)に対応しますが、Contourは影響を受けません。

  • securityEnvoyをv1.35.9へ更新

    セキュリティ脆弱性への対応として、Envoyをv1.35.9へ更新しました。

影響確認 (1)

  • breaking例示マニフェストのhostPort: 8002を削除

    例示マニフェストでhostPortを使用している場合に適用されます。

原文
Contourv1.32.4Networking & Messaging2026年3月23日

依存関係の更新とサンプルマニフェストの変更を含むリリースです。Kubernetes 1.31から1.33でテストされており、運用者向けに単独の変更を伴わない見出しもあります。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3に更新

    google.golang.org/grpcv1.79.3に更新します。この更新はCVE-2026-33186に対処していますが、Contourは影響を受けません。

  • securityEnvoyv1.34.13に更新

    Envoyv1.34.13に更新し、セキュリティ上の脆弱性に対処するとともに安定性を改善します。

影響確認 (1)

  • breakingサンプルマニフェストのhostPort: 8002を削除

    hostPort: 8002をサンプルマニフェストで設定している場合に適用されます。

原文
Contourv1.31.5Networking & Messaging2026年3月23日

依存関係の更新と、example manifestsの設定変更を含むリリースです。Kubernetes 1.30から1.32までの範囲でテストされています。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3への更新

    google.golang.org/grpcv1.79.3へ更新します。この更新にはCVE-2026-33186への対応が含まれますが、Contourは影響を受けません。

  • securityEnvoyv1.34.13への更新

    Envoyv1.34.13へ更新します。

影響確認 (1)

  • breakingexample manifestsからのEnvoyメトリクス設定削除

    example manifestsでhostPort: 8002を使用している場合に適用されます。

原文
Strimzi0.45.2Networking & Messaging2026年3月12日

Kubernetesの対応範囲を絞り、今後削除される機能を告知したリリースです。Kafka 3.9.2をサポートし、依存関係のセキュリティ修正も含みます。リリース概要や成果物一覧には、個別の運用者向け変更に当たらない記載もあります。

要対応 (8)

  • securityhighGRPC Netty ShadedのCVE-2025-55163対応

    GRPC Netty Shaded を更新し、CVE-2025-55163 に対応しました。

  • securitymediumZookeeperCVE-2024-47554対応

    Zookeeper を更新し、CVE-2024-47554 に対応しました。

  • securitymediumNimbus Jose JWT 10.0.2への更新

    Nimbus Jose JWT10.0.2 に更新し、CVE-2025-53864 に対応しました。

  • securitymediumNetty 4.1.130.Finalへの更新

    Netty4.1.130.Final に更新し、CVE-2025-67735 に対応しました。

  • securitymediumApache Log4J 2.25.3への更新

    Apache Log4J2.25.3 に更新し、CVE-2025-68161 に対応しました。

  • securitymediumVertx 4.5.24への更新

    Vertx4.5.24 に更新し、CVE-2026-1002 に対応しました。

  • securitymediumJacksonGHSA-72hv-8253-57qq対応

    Jackson を更新し、GHSA-72hv-8253-57qq に対応しました。

  • securityVert.xNettyのCVE対応

    0.45.xブランチで、Vert.xNetty が更新され、CVEへの対応が行われました。

影響確認 (1)

  • breakingKubernetesの対応範囲を1.25以降に変更

    Kubernetes 1.23 または Kubernetes 1.24 を使用している場合に該当します。

事前準備 (3)

  • breakingStrimzi MirrorMaker 2 Extensionsの削除予定0.28.0から · 0.46で削除予定

    Strimzi MirrorMaker 2 Extensions を使用している場合に該当します。

  • breakingStrimzi EnvVar Configuration Providerの削除予定0.38.0から · 0.46で削除予定

    Strimzi EnvVar Configuration Provider を使用している場合に該当します。

  • deprecatedZooKeeperベースのKafkaクラスタとMirrorMaker 1のサポート終了予定0.46で削除予定

    ZooKeeper-based Apache Kafka clusters または MirrorMaker 1 deployments を使用している場合に該当します。

原文
Envoyv1.37.1Networking & Messaging2026年3月11日

アップグレードを要するセキュリティ修正が含まれています。通常の不具合修正に加え、公開アーティファクトと動的モジュールの互換性に関する変更もあります。

要対応 (3)

  • securitymediumスコープ付き IPv6 アドレスのクラッシュ修正

    スコープ付き IPv6 アドレスで getAddressWithPort() が呼び出された際のクラッシュを修正しました。対象の識別子は CVE-2026-26310GHSA-3cw6-2j68-868p です。

  • securitymediumJSON の文字列終端処理の修正

    境界を 1 つ超えて書き込む処理を修正し、文字列の null 終端文字が破損する問題に対応しました。対象の識別子は CVE-2026-26309GHSA-56cj-wgg3-x943 です。

  • securitymedium下流側リセット後の decode* メソッド実行制御

    下流側でリセットされた後に decode* メソッドが実行されないよう修正しました。対象の識別子は CVE-2026-26311GHSA-84xm-r438-86px です。

影響確認 (2)

  • securityhighrbac の複数値ヘッダーによるバイパス修正

    rbac サブシステムを使用している場合に適用されます。

  • securitymediumレスポンスフェーズの制限処理におけるクラッシュ修正

    ratelimit サブシステムを使用している場合に適用されます。

原文
Envoyv1.36.5Networking & Messaging2026年3月11日

アップグレード対応が必要なセキュリティ修正に加え、通常のバグ修正と依存関係およびイメージの更新を含みます。残りの項目は見出しのみで、運用者向けの変更内容は記載されていません。

要対応 (3)

  • securitymediumスコープ付きIPv6アドレス処理のクラッシュ修正

    CVE-2026-26310GHSA-3cw6-2j68-868p)に対応し、スコープ付きIPv6アドレスを渡して getAddressWithPort() を呼び出した際のクラッシュを修正しました。

  • securitymediumjson のオフバイワン書き込み修正

    CVE-2026-26309GHSA-56cj-wgg3-x943)に対応し、文字列のnull終端を破損させる可能性があったオフバイワン書き込みを json で修正しました。

  • securitymedium下流リセット後の decode* メソッド実行防止

    CVE-2026-26311GHSA-84xm-r438-86px)に対応し、下流リセット後に decode* メソッドが実行されないよう修正しました。

影響確認 (2)

  • securityhighrbac の複数値ヘッダーバイパス修正

    rbac を使用している場合に適用されます。

  • securitymediumratelimit のレスポンスフェーズにおけるクラッシュ修正

    ratelimit を使用している場合に適用されます。

原文
Envoyv1.35.9Networking & Messaging2026年3月10日

Envoy v1.35.9は、複数の処理経路に関わるセキュリティ修正を含むリリースです。RBAC、アドレス処理、JSON処理、HTTP処理を利用している環境に関係します。

要対応 (4)

  • securityhighRBACの複数値ヘッダーバイパス修正

    CVE-2026-26308GHSA-ghc4-35x6-crw5)に対応し、RBACで複数値ヘッダーを使ったバイパスを修正しました。

  • securitymediumスコープ付きIPv6アドレス処理のクラッシュ修正

    CVE-2026-26310GHSA-3cw6-2j68-868p)に対応し、スコープ付きIPv6アドレスでgetAddressWithPort()を呼び出した際にクラッシュする問題を修正しました。

  • securitymediumJSON処理のオフバイワン書き込み修正

    CVE-2026-26309GHSA-56cj-wgg3-x943)に対応し、JSON処理で文字列のnull終端子を破損させる可能性があったオフバイワン書き込みを修正しました。

  • securitymedium下流リセット後のdecode*メソッド実行制御

    CVE-2026-26311GHSA-84xm-r438-86px)に対応し、下流接続のリセット後にdecode*メソッドが実行されないよう修正しました。

原文
Envoyv1.34.13Networking & Messaging2026年3月10日

公表済みのセキュリティ修正に加え、OAuth2の正確性修正とDocker base imagesの更新を含みます。非セキュリティ修正ではオペレーターの作業は不要ですが、セキュリティ脆弱性にはアップグレードで対応します。

要対応 (4)

  • securityhighrbac の複数値ヘッダーバイパスを修正

    rbac における複数値ヘッダーのバイパスを修正しました。対象は CVE-2026-26308GHSA-ghc4-35x6-crw5)です。

  • securitymediumスコープ付きIPv6アドレス処理のクラッシュを修正

    スコープ付きIPv6アドレスで呼び出した際に発生する getAddressWithPort() のクラッシュを network で修正しました。対象は CVE-2026-26310GHSA-3cw6-2j68-868p)です。

  • securitymediumjson のオフバイワン書き込みを修正

    json で、文字列のnull終端子を破壊する可能性があるオフバイワン書き込みを修正しました。対象は CVE-2026-26309GHSA-56cj-wgg3-x943)です。

  • securitymedium下流側リセット後の decode* メソッドをブロック

    下流側のリセット後に decode* メソッドが実行されないよう、http の処理を修正しました。対象は CVE-2026-26311GHSA-84xm-r438-86px)です。

原文
Istio1.29.1Networking & Messaging2026年3月10日

EnvoyとIstioのCVEを含む複数のセキュリティ修正に加え、通常の正確性修正とデバッグエンドポイントの認可設定機能が追加されています。デバッグエンドポイントや認証関連機能を利用する環境では、該当する修正内容の確認が必要です。

要対応 (1)

  • securitymediumCVE-2026-26309のJSONオフバイワン書き込み修正

    JSON処理で発生するオフバイワン書き込みを修正しました。

影響確認 (10)

原文
古い →
月別に見る