リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
v1.20.7では、Goツールチェーンのバージョンが更新されています。Goのバージョンを運用環境で確認している場合に関係します。
要対応 (1)
security
Goツールチェーンを1.へ更新25. 9 Goが1.に更新されました。25. 9
このリリースでは、セキュリティ対応として Go と複数の依存モジュールを更新しています。依存関係の更新を取り込む環境に関係するリリースです。
要対応 (10)
security
github.のcom/cloudflare/circl v1.への更新6. 3 github.をcom/cloudflare/circl v1.に更新しました。6. 3 security
otlptracehttpのv1.への更新43. 0 go.をopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.に更新しました。43. 0 security
github.のcom/go-jose/go-jose/v4 v4.への更新1. 4 github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4 security
github.のcom/sigstore/cosign/v3 v3.への更新0. 5 github.をcom/sigstore/cosign/v3 v3.に更新しました。0. 5 security
github.のcom/go-git/go-git/v5 v5.への更新17. 1 github.をcom/go-git/go-git/v5 v5.に更新しました。17. 1 security
github.のcom/docker/cli v29.への更新2. 0+incompatible github.をcom/docker/cli v29.に更新しました。2. 0+incompatible security
Goの1.への更新25. 9 Goを1.に更新しました。25. 9 security
github.のcom/moby/spdystream v0.への更新5. 1 github.をcom/moby/spdystream v0.に更新しました。5. 1 security
github.のcom/sigstore/timestamp-authority/v2 v2.への更新0. 6 github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。0. 6 security
github.のcom/go-git/go-git/v5 v5.への更新18. 0 github.をcom/go-git/go-git/v5 v5.に更新しました。18. 0
Crossplane v2.1.5は、依存関係とGoツールチェーンのセキュリティ対応を中心としたリリースです。複数のモジュールが新しいバージョンに更新されています。
要対応 (10)
security
github.のcom/cloudflare/circl v1.への更新6. 3 セキュリティ対応として、
github.をcom/cloudflare/circl v1.に更新しました。6. 3 security
google.のgolang. org/grpc v1.への更新79. 3 セキュリティ対応として、
google.をgolang. org/grpc v1.に更新しました。79. 3 security
go.のopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.への更新43. 0 セキュリティ対応として、
go.をopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.に更新しました。43. 0 security
github.のcom/go-jose/go-jose/v4 v4.への更新1. 4 セキュリティ対応として、
github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4 security
Go1.への更新25. 9 セキュリティ対応として、
Goを1.に更新しました。25. 9 security
github.のcom/go-git/go-git/v5 v5.への更新17. 1 セキュリティ対応として、
github.をcom/go-git/go-git/v5 v5.に更新しました。17. 1 security
github.のcom/moby/spdystream v0.への更新5. 1 セキュリティ対応として、
github.をcom/moby/spdystream v0.に更新しました。5. 1 security
github.のcom/sigstore/timestamp-authority/v2 v2.への更新0. 6 セキュリティ対応として、
github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。0. 6 security
github.のcom/docker/cli v29.への更新2. 0+incompatible セキュリティ対応として、
github.をcom/docker/cli v29.に更新しました。2. 0+incompatible security
github.のcom/go-git/go-git/v5 v5.への更新18. 0 セキュリティ対応として、
github.をcom/go-git/go-git/v5 v5.に更新しました。18. 0
v2.0.8では、運用時に確認される不具合を修正し、Goと複数の依存モジュールを更新しました。セキュリティ更新の詳細な開示内容は示されず、対象コンポーネントのみが記載されています。
要対応 (9)
security
github.をv1.6.3へ更新com/cloudflare/circl github.をv1.6.3へ更新しました。com/cloudflare/circl security
otlptracehttpをv1.43.0へ更新go.をv1.43.0へ更新しました。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.をv4.1.4へ更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。com/go-jose/go-jose/v4 security
Go1.25.9への更新Goを1.25.9へ更新しました。security
github.をv5.17.1へ更新com/go-git/go-git/v5 github.をv5.17.1へ更新しました。com/go-git/go-git/v5 security
github.をv0.5.1へ更新com/moby/spdystream github.をv0.5.1へ更新しました。com/moby/spdystream security
github.をv29.2.0+incompatibleへ更新com/docker/cli github.をv29.2.0+incompatibleへ更新しました。com/docker/cli security
github.をv2.0.6へ更新com/sigstore/timestamp-authority/v2 github.をv2.0.6へ更新しました。com/sigstore/timestamp-authority/v2 security
github.をv5.18.0へ更新com/go-git/go-git/v5 github.をv5.18.0へ更新しました。com/go-git/go-git/v5
このリリースでは、依存関係の更新によってセキュリティ修正が取り込まれています。該当する依存関係を利用している環境では、修正を得るためにアップグレードが必要です。
要対応 (5)
security
github.を v1.6.3 に更新com/cloudflare/circl github.が v1.6.3 に更新されました。セキュリティ修正を含む依存関係の更新です。com/cloudflare/circl securityOTLPトレースHTTPエクスポーターを v1.43.0 に更新
go.が v1.43.0 に更新されました。セキュリティ修正を含む依存関係の更新です。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.を v5.17.1 に更新com/go-git/go-git/v5 github.が v5.17.1 に更新されました。セキュリティ修正を含む依存関係の更新です。com/go-git/go-git/v5 security
github.を v0.5.1 に更新com/moby/spdystream github.が v0.5.1 に更新されました。セキュリティ修正を含む依存関係の更新です。com/moby/spdystream security
github.を v5.18.0 に更新com/go-git/go-git/v5 github.が v5.18.0 に更新されました。セキュリティ修正を含む依存関係の更新です。com/go-git/go-git/v5
このリリースは、アクセス制御と実行時の依存関係に関わるセキュリティ更新を含みます。サービス呼び出しの経路やGoの1.24系を利用する環境では、変更内容の確認が関係します。
要対応 (2)
security
ACLチェックと送信処理で正規化形式を統一正規化した形式を
ACLチェックと外向きのディスパッチの両方で使うようになり、両者の不一致が解消されています。security
Goの1.24系CVE対応に伴うバージョン更新Goのバージョンが更新され、1.24系のCVEへの対応が行われています。
サービス呼び出しでパスの正規化が一致しないことに起因するACLチェックの迂回を修正しました。メソッドパスの受け入れ条件を狭め、ACLパス処理からpurell依存関係を削除しています。
要対応 (3)
securityサービス呼び出し時のメソッドパス正規化を統一
サービス呼び出しの境界でメソッドパスを正規化します。HTTPおよびgRPCの公開API呼び出しでは
directMessaging.、gRPCの内部呼び出しではInvoke callLocalValidateACL、プロキシ経由の呼び出しではgRPCプロキシハンドラーを使います。正規化後のパスをACLチェックと送信処理の両方に使うため、両者の不一致が解消されました。securityメソッドパスの受け入れ条件を変更
メソッドパスの正規化に
path.を使い、Clean .や重複したスラッシュを解決します。. / #、?、ヌルバイト、制御文字を含むメソッドパスは受け付けなくなりました。securityACLパス処理から
purell依存関係を削除ACLパス処理から
purell依存関係を削除しました。
Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。
要対応 (1)
breaking
chart.のyaml appVersionを使うデフォルトタグの削除chart.のyaml appVersionを使うため、デフォルトタグが削除されました。
影響確認 (1)
breaking
runtime-gatewayから Kubernetes ネイティブなServiceルーティングへ移行runtime-gatewayを使用している場合に該当します。
事前準備 (1)
deprecatedHelm の
gatewayセクションを非推奨化gatewayを設定している場合に該当します。