RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年6月解除 ×
wasmCloudv2.5.0Orchestration & Management2026年6月30日

v2.5.0では、ランタイムの実行基盤と依存関係に更新があります。wasip3 を使うワークロードでは既定値の変更が関係し、quinn-proto の修正も含まれます。

要対応 (1)

  • securityhighquinn-protoRUSTSEC-2026-0185 修正

    quinn-protoRUSTSEC-2026-0185 を修正しました。

影響確認 (1)

  • breakingWasmtime 46への更新とwasip3の既定有効化

    ワークロードで wasip3 を使用している場合に適用されます。

原文
Karmadav1.18.1Orchestration & Management2026年6月30日

このリリースでは、Alpineベースイメージが更新されています。alpine を利用している構成では、イメージのバージョン変更が関係します。

要対応 (1)

  • securityalpine ベースイメージの更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新され、セキュリティ上の懸念に対応しています。

原文
Karmadav1.17.4Orchestration & Management2026年6月30日

このリリースでは、コンテナのベースイメージが更新されています。alpine を利用する環境では、イメージのバージョン変更が関係します。

要対応 (1)

  • securityalpine ベースイメージの更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新されました。セキュリティ上の懸念に対応するための変更です。

原文
Karmadav1.16.7Orchestration & Management2026年6月30日

v1.16.7では、コンテナのベースイメージに更新があります。alpine を利用する環境では、イメージの変更内容が適用対象に関係します。

要対応 (1)

  • securityベースイメージ alpine の更新

    セキュリティ上の懸念への対応として、ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新されました。

原文
Crossplanev2.3.3Orchestration & Management2026年6月22日

セキュリティ関連の修正を含み、依存関係とツールチェーンも更新されたリリースです。パッケージ署名の検証処理や Go 環境を利用する構成に関係します。

要対応 (2)

  • securityパッケージ署名検証における TOCTOU の修正

    悪意のある OCI レジストリが、署名済みイメージで検証を通過した後に未署名の内容をインストール用に配信できる TOCTOU の問題を修正しました。crossplane-runtimev2.3.3 に更新してこの修正を取り込みました。関連するアドバイザリは GHSA-mf7q-r4rv-jv94 です。

  • securityGo とネットワーク関連依存関係の更新

    Go1.25.11 に更新し、CVE 対応として golang.org/x/netgolang.org/x/sys も更新しました。

原文
Crossplanev2.2.3Orchestration & Management2026年6月22日

パッケージ署名検証に関する問題を修正したリリースです。依存関係の更新も含まれています。

要対応 (1)

  • securitycriticalパッケージ署名検証の TOCTOU 修正

    パッケージ署名検証における TOCTOU の問題を修正しました。関連するアドバイザリは GHSA-wfqx-gjrf-g28r です。

原文
Crossplanev2.1.7Orchestration & Management2026年6月22日

v2.1.7では、依存関係とGoのバージョンに関わる更新が含まれています。セキュリティ関連として記載された変更であり、該当する依存関係やビルド環境を利用する運用に関係します。

要対応 (3)

  • securitygithub.com/quic-go/quic-gov0.59.1 更新

    依存モジュール github.com/quic-go/quic-gov0.59.1 に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。

  • securitygolang.org/x/netv0.55.0 更新

    依存モジュール golang.org/x/netv0.55.0 に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。

  • securityGo1.25.11 への更新

    Go1.25.11 に更新しました。リリースノートでは、セキュリティ関連の変更として記載されています。

原文
Crossplanev1.20.10Orchestration & Management2026年6月22日

セキュリティ関連のGoツールチェーンとMongoDBドライバーの依存関係更新に加え、通常の依存関係更新を含むリリースです。cosignとDockerの対応項目は適用されず、制限として残っています。

要対応 (2)

  • securityhighGoツールチェーンを1.25.11へ更新

    Goツールチェーンを1.25.11へ更新しました。1.25.11Go 1.25向けのセキュリティパッチで、CVE-2026-27145CVE-2026-42504CVE-2026-42507に対応します。

  • securitygo.mongodb.org/mongo-driverv1.17.7へ更新

    go.mongodb.org/mongo-driverv1.17.7へ更新しました。

原文
wasmCloudv2.4.0Orchestration & Management2026年6月17日

オペレーター機能と設定の拡張に加え、動作の正確性や対応プラットフォームに関わる変更を含むリリースです。セキュリティに関わる依存関係の更新も含まれるため、実行環境と依存関係を確認する利用者に関係します。

要対応 (1)

  • securitypostgres クレートの更新

    postgres クレートが更新され、RUSTSEC-2026-0178RUSTSEC-2026-1079RUSTSEC-2026-0180 に対応しました。

影響確認 (1)

  • breakings390 での webgpu 無効化

    適用対象はリリースノートに明記されていません。

原文
KubeVirtv1.8.4Orchestration & Management2026年6月16日

依存ライブラリの更新を含むリリースです。github.com/moby/spdystream の利用環境では、更新後のバージョンと CVE-2026-35469 への対応内容が関係します。

要対応 (1)

  • securityhighgithub.com/moby/spdystream の v0.5.1 への更新

    PR #17962github.com/moby/spdystreamv0.5.0 から v0.5.1 に更新し、CVE-2026-35469GHSA-pc3f-x583-g7j2)に対応しました。

原文
Daprv1.18.0Orchestration & Management2026年6月10日

ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。

要対応 (8)

  • securitymediumgolang.org/x/imageの更新

    golang.org/x/imageがv0.39.0へ更新され、GO-2026-4962に対応しました。

  • securitydurabletask-gopgxの更新

    durabletask-goがv0.12.1へ更新され、pgxも更新されました。

  • breakingWorkflowsRemoteActivityReminderのデフォルト有効化

    WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。

  • breakingコンポーネント群のホットリロード

    HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。

  • breakingサイドカーのプローブ既定値の変更

    サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。

  • breakingHotReloadのデフォルト有効化

    HotReloadがv1.18でデフォルト有効になりました。

  • breakinglivenessとreadinessのプローブ既定値更新

    livenessの既定値が緩和され、readinessの既定値が厳格になりました。

  • breakingサイドカープローブ既定値の変更

    サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。

影響確認 (6)

  • securityサービス呼び出しのパストラバーサル修正

    サービス呼び出しを利用している場合に適用されます。

  • breakingフィーチャーゲートの削除

    MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。

  • breaking旧バージョンへの直接ロールバック制約

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedアルファ版スケジュールRPCの非推奨化

    ScheduleJobAlpha1を利用している場合に適用されます。

原文
Crossplanev1.20.9Orchestration & Management2026年6月5日

依存モジュールの更新を含むリリースです。golang.org/x/net の更新には [security] の印が付いていますが、具体的な脆弱性は示されていません。

要対応 (1)

  • securitygolang.org/x/net を v0.55.0 に更新

    依存モジュール golang.org/x/net を v0.55.0 に更新しました。変更には [security] の印が付いています。

原文
KubeVirtv1.8.3Orchestration & Management2026年6月3日

セキュリティ対応、記録ルールの移行、正確性に関する修正を含むリリースです。通常の修正ではオペレーターの対応は必要ありませんが、セキュリティ修正はアップグレードで適用し、非推奨の記録ルールは移行計画を立てる必要があります。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpc のセキュリティ更新

    google.golang.org/grpc を 1.79.3 に更新し、GHSA-p77j-4mvh-x3m3 に対応しました。

  • securityVMExport ディレクトリハンドラーのシンボリックリンク走査修正

    VMExport のディレクトリハンドラーで、シンボリックリンクをたどる問題を修正しました。

事前準備 (1)

  • deprecated記録ルールの非推奨化

    kubevirt_vm_created_total または kubevirt_vm_created_by_pod_total を使用している場合に適用されます。

原文
KubeVirtv1.7.4Orchestration & Management2026年6月3日

v1.7.4では、動作の正確性に関わる修正と、PCIトポロジーやIPv6環境での挙動変更が行われています。セキュリティ対応として、google.golang.org/grpc の依存バージョンも更新されています。

要対応 (1)

  • securitycriticalgRPC依存関係の更新

    google.golang.org/grpc1.79.3 に更新し、CVE-2026-33186 に対応しました。

原文
KubeVirtv1.6.6Orchestration & Management2026年6月3日

v1.6.6 では、依存ライブラリの更新によって CVE-2026-33186 に対処しています。google.golang.org/grpc を利用する環境に関係する変更です。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpc の更新と CVE-2026-33186 対応

    google.golang.org/grpc を更新し、CVE-2026-33186 に対処しました。

原文
wasmCloudv2.3.0Orchestration & Management2026年6月3日

v2.3.0には、依存関係に関するセキュリティ対応が含まれます。個別の脆弱性の内容は示されていないため、依存関係を管理する環境では確認対象となります。

要対応 (2)

  • securitywasmtime 44.0.2のセキュリティパッチ適用

    wasmtime44.0.2へ更新し、セキュリティパッチを適用しました。

  • security報告済みセキュリティアドバイザリへの対応

    報告されたセキュリティアドバイザリに対応する依存関係のパッチを適用しました。対象となる脆弱性の内容は示されていません。

原文
Volcanov1.15.0Orchestration & Management2026年6月1日

アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。

要対応 (4)

  • securitymediumgithub.com/prometheus/prometheusの更新

    github.com/prometheus/prometheusを更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。

  • securitymediumadmission webhookのリクエスト本文制限

    admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247GHSA-8wxp-xxp2-rcgxです。

  • breakingDRAスケジューリング統合の既定有効化

    DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.DynamicResourceAllocationEnableです。

  • breakingKubernetes 1.34以降に合わせたDRA既定値の変更

    Kubernetes 1.34以降の挙動に合わせ、DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.DynamicResourceAllocationEnable: falseを設定します。

影響確認 (2)

  • breakingSchedulingGatesQueueAdmissionの有効化条件

    SchedulingGatesQueueAdmissionを有効にする場合に適用されます。

  • breakinggang-awareプリエンプションとリクレームの設定条件

    gangPreemptgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。

原文
月別に見る