RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Prometheus解除 ×
Prometheusv3.14.0Observability2026年8月18日

APIの非推奨化や運用上確認が必要な削除と既定値変更に加え、新機能、性能改善、正確性に関する修正を含みます。セキュリティアドバイザリや、明示的に説明されたセキュリティ脆弱性はありません。

要対応 (1)

  • breakingPromQL duration 式のデフォルト有効化

    PromQL の duration 式がデフォルトで有効になりました。promql-duration-expr feature flag は何もしない設定になっています。

影響確認 (1)

  • breakinghcloud ターゲットの __meta_hetzner_datacenter ラベル削除

    hcloud ターゲットを使用している場合に該当します。

    hcloud ターゲットから、__meta_hetzner_datacenter ラベルが削除されました。Hetzner Cloud API からこの情報が削除されたことに伴う変更です。

事前準備 (1)

  • deprecatedstats クエリパラメータの一部指定値を非推奨化削除時期は未定

    statstrue または all 以外の値を設定している場合に該当します。

    /api/v1/query/api/v1/query_range で、statstrue または all 以外を指定した場合の利用が非推奨になりました。指定した値は引き続き基本統計を有効にしますが、非推奨警告が返されます。次のメジャーリリースでは受け付けられなくなります。

原文
Prometheusv3.13.2Observability2026年7月30日

このリリースでは、開示された依存関係の脆弱性に対応しています。PromQL の SIGBUS クラッシュ修正と、関連する推移的依存関係の更新も含まれています。

要対応 (2)

  • securityhighgolang.org/x/text の v0.39.0 への更新

    golang.org/x/text を v0.38.0 から v0.39.0 へ更新し、CVE-2026-56852 に対応しました。

  • securityhighgoogle.golang.org/grpc の v1.82.1 への更新

    google.golang.org/grpc を v1.81.1 から v1.82.1 へ更新し、GHSA-hrxh-6v49-42gf に対応しました。

原文
Prometheusv3.13.0Observability2026年7月1日

セキュリティ関連の依存関係更新と挙動変更を含み、PromQL、配布アーティファクト、APIや設定の扱いが変わります。性能改善と不具合修正も含まれるため、これらの機能や運用箇所を利用している環境に関係するリリースです。

要対応 (2)

  • securitycriticalsanitize-htmlの更新

    UIで使用するsanitize-htmlを更新し、クロスサイトスクリプティングの脆弱性CVE-2026-44990を修正しました。

  • breakingサードパーティライセンスの提供方法を変更

    サードパーティ製npm依存関係のライセンスをPrometheusバイナリに埋め込み、/assets/third-party-licenses.txtで提供する形に変更しました。リリースのtarballとコンテナイメージに収録していたnpm_licenses.tar.bz2は置き換えられています。

影響確認 (2)

  • securitymedium別ホストへのリダイレクト時に認証情報を転送しない挙動

    スクレイピング、リモート読み取りまたは書き込み、アラート、サービスディスカバリのいずれかを利用している場合に適用されます。

    別ホストへのリダイレクトに従う際、Authorizationヘッダー、Basic認証、Bearerトークン、OAuth2、設定済みヘッダーの認証情報を転送しなくなりました。この変更はprometheus/common v0.69.0に由来し、CVE-2025-4673CVE-2023-45289に関連します。

  • breakingPromQL期間式関数の改名

    experimental-duration-exprを有効にしてmin()またはmax()を使用している場合に適用されます。

    実験的機能フラグexperimental-duration-exprで使用する期間式関数を、min()からmin_of()へ、max()からmax_of()へ改名しました。集約演算子のminおよびmaxとの混同を避けるための変更です。

原文
Prometheusv3.5.4Observability2026年6月17日

v3.5.4 は、シークレット露出の修正と依存関係の更新を含むセキュリティ対応リリースです。コンテナイメージは ghcr.io にも公開されるようになりました。

要対応 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry の更新

    golang.org/x/netv0.55.0 に、OpenTelemetryv1.43.0 に更新し、報告された GO-2026-5026GO-2026-4918GO-2026-4985 に対応しました。

  • securityUI依存関係のセキュリティ修正版への更新

    UIの依存関係である react-router-domvitestvitepostcss を修正版へ更新し、セキュリティアドバイザリに対応しました。

影響確認 (1)

  • security/-/config でのシークレット平文露出の修正

    /-/config エンドポイントにアクセスする場合に適用されます。

    /-/config エンドポイントを通じてシークレットが平文で露出する問題を修正しました。関連するアドバイザリは GHSA-39j6-789q-qxvh です。

原文
Prometheusv3.12.0Observability2026年5月28日

運用者向けのAPIや連携機能、設定項目、UI機能が追加され、既存機能の検証や制約も見直されています。セキュリティ上の問題への修正に加え、正確性の修正と性能改善も含まれています。

要対応 (1)

  • breakingfgprofプロファイルの同時実行を拒否

    APIfgprofプロファイルを同時に実行した場合、その実行を拒否するようになりました。

影響確認 (3)

  • securityRemote Writeの32MB超過リクエストを拒否

    Remote Writeを使用している場合に適用されます。

    Remote Writeで受信したsnappy圧縮リクエストについて、宣言された展開後のサイズが32MBを超える場合は拒否します。

  • securitySTACKIT SDの平文シークレット公開を修正

    STACKIT SDを使用している場合に適用されます。

    STACKIT SDで、/-/configエンドポイントを介してシークレットが平文で公開される問題を修正しました。関連する識別子はGHSA-39j6-789q-qxvhです。

  • breakinggzipエンコードされたOTLP本文のサイズ制限

    OTLPを使用している場合に適用されます。

    OTLPのgzipエンコードされた書き込みリクエストについて、展開後の本文サイズを制限するように修正しました。

原文
Prometheusv3.9.0Observability2026年1月7日

Native Histogramsの扱いが変わり、API、フラグ、メトリクス、PromQL、TSDB、UIにわたる機能追加と改善が含まれています。セキュリティアドバイザリやセキュリティ固有の修正は確認されていません。

要対応 (1)

  • breakingTSDB status endpoint の統計セット数上限

    TSDB status endpoint が返す統計セットの最大数は10,000に制限されます。

影響確認 (1)

  • breakingNative Histogram の収集設定変更

    scrape_native_histograms を設定して exporter から Native Histogram サンプルを収集する場合に該当します。

    Native Histogram は実験的機能ではなくなり、native-histogram フラグは効果を持たなくなりました。exporter から Native Histogram サンプルを収集するには、設定項目 scrape_native_histograms を有効にする必要があります。

原文
月別に見る