リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
v1.20.7では、Goツールチェーンのバージョンが更新されています。Goのバージョンを運用環境で確認している場合に関係します。
要対応 (1)
security
Goツールチェーンを1.へ更新25. 9 Goが1.に更新されました。25. 9
このリリースでは、セキュリティ対応として Go と複数の依存モジュールを更新しています。依存関係の更新を取り込む環境に関係するリリースです。
要対応 (10)
security
github.のcom/cloudflare/circl v1.への更新6. 3 github.をcom/cloudflare/circl v1.に更新しました。6. 3 security
otlptracehttpのv1.への更新43. 0 go.をopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.に更新しました。43. 0 security
github.のcom/go-jose/go-jose/v4 v4.への更新1. 4 github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4 security
github.のcom/sigstore/cosign/v3 v3.への更新0. 5 github.をcom/sigstore/cosign/v3 v3.に更新しました。0. 5 security
github.のcom/go-git/go-git/v5 v5.への更新17. 1 github.をcom/go-git/go-git/v5 v5.に更新しました。17. 1 security
github.のcom/docker/cli v29.への更新2. 0+incompatible github.をcom/docker/cli v29.に更新しました。2. 0+incompatible security
Goの1.への更新25. 9 Goを1.に更新しました。25. 9 security
github.のcom/moby/spdystream v0.への更新5. 1 github.をcom/moby/spdystream v0.に更新しました。5. 1 security
github.のcom/sigstore/timestamp-authority/v2 v2.への更新0. 6 github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。0. 6 security
github.のcom/go-git/go-git/v5 v5.への更新18. 0 github.をcom/go-git/go-git/v5 v5.に更新しました。18. 0
Crossplane v2.1.5は、依存関係とGoツールチェーンのセキュリティ対応を中心としたリリースです。複数のモジュールが新しいバージョンに更新されています。
要対応 (10)
security
github.のcom/cloudflare/circl v1.への更新6. 3 セキュリティ対応として、
github.をcom/cloudflare/circl v1.に更新しました。6. 3 security
google.のgolang. org/grpc v1.への更新79. 3 セキュリティ対応として、
google.をgolang. org/grpc v1.に更新しました。79. 3 security
go.のopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.への更新43. 0 セキュリティ対応として、
go.をopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.に更新しました。43. 0 security
github.のcom/go-jose/go-jose/v4 v4.への更新1. 4 セキュリティ対応として、
github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4 security
Go1.への更新25. 9 セキュリティ対応として、
Goを1.に更新しました。25. 9 security
github.のcom/go-git/go-git/v5 v5.への更新17. 1 セキュリティ対応として、
github.をcom/go-git/go-git/v5 v5.に更新しました。17. 1 security
github.のcom/moby/spdystream v0.への更新5. 1 セキュリティ対応として、
github.をcom/moby/spdystream v0.に更新しました。5. 1 security
github.のcom/sigstore/timestamp-authority/v2 v2.への更新0. 6 セキュリティ対応として、
github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。0. 6 security
github.のcom/docker/cli v29.への更新2. 0+incompatible セキュリティ対応として、
github.をcom/docker/cli v29.に更新しました。2. 0+incompatible security
github.のcom/go-git/go-git/v5 v5.への更新18. 0 セキュリティ対応として、
github.をcom/go-git/go-git/v5 v5.に更新しました。18. 0
v2.0.8では、運用時に確認される不具合を修正し、Goと複数の依存モジュールを更新しました。セキュリティ更新の詳細な開示内容は示されず、対象コンポーネントのみが記載されています。
要対応 (9)
security
github.をv1.6.3へ更新com/cloudflare/circl github.をv1.6.3へ更新しました。com/cloudflare/circl security
otlptracehttpをv1.43.0へ更新go.をv1.43.0へ更新しました。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.をv4.1.4へ更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。com/go-jose/go-jose/v4 security
Go1.25.9への更新Goを1.25.9へ更新しました。security
github.をv5.17.1へ更新com/go-git/go-git/v5 github.をv5.17.1へ更新しました。com/go-git/go-git/v5 security
github.をv0.5.1へ更新com/moby/spdystream github.をv0.5.1へ更新しました。com/moby/spdystream security
github.をv29.2.0+incompatibleへ更新com/docker/cli github.をv29.2.0+incompatibleへ更新しました。com/docker/cli security
github.をv2.0.6へ更新com/sigstore/timestamp-authority/v2 github.をv2.0.6へ更新しました。com/sigstore/timestamp-authority/v2 security
github.をv5.18.0へ更新com/go-git/go-git/v5 github.をv5.18.0へ更新しました。com/go-git/go-git/v5
このリリースでは、依存関係の更新によってセキュリティ修正が取り込まれています。該当する依存関係を利用している環境では、修正を得るためにアップグレードが必要です。
要対応 (5)
security
github.を v1.6.3 に更新com/cloudflare/circl github.が v1.6.3 に更新されました。セキュリティ修正を含む依存関係の更新です。com/cloudflare/circl securityOTLPトレースHTTPエクスポーターを v1.43.0 に更新
go.が v1.43.0 に更新されました。セキュリティ修正を含む依存関係の更新です。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.を v5.17.1 に更新com/go-git/go-git/v5 github.が v5.17.1 に更新されました。セキュリティ修正を含む依存関係の更新です。com/go-git/go-git/v5 security
github.を v0.5.1 に更新com/moby/spdystream github.が v0.5.1 に更新されました。セキュリティ修正を含む依存関係の更新です。com/moby/spdystream security
github.を v5.18.0 に更新com/go-git/go-git/v5 github.が v5.18.0 に更新されました。セキュリティ修正を含む依存関係の更新です。com/go-git/go-git/v5
このリリースは、アクセス制御と実行時の依存関係に関わるセキュリティ更新を含みます。サービス呼び出しの経路やGoの1.24系を利用する環境では、変更内容の確認が関係します。
要対応 (2)
security
ACLチェックと送信処理で正規化形式を統一正規化した形式を
ACLチェックと外向きのディスパッチの両方で使うようになり、両者の不一致が解消されています。security
Goの1.24系CVE対応に伴うバージョン更新Goのバージョンが更新され、1.24系のCVEへの対応が行われています。
サービス呼び出しでパスの正規化が一致しないことに起因するACLチェックの迂回を修正しました。メソッドパスの受け入れ条件を狭め、ACLパス処理からpurell依存関係を削除しています。
要対応 (3)
securityサービス呼び出し時のメソッドパス正規化を統一
サービス呼び出しの境界でメソッドパスを正規化します。HTTPおよびgRPCの公開API呼び出しでは
directMessaging.、gRPCの内部呼び出しではInvoke callLocalValidateACL、プロキシ経由の呼び出しではgRPCプロキシハンドラーを使います。正規化後のパスをACLチェックと送信処理の両方に使うため、両者の不一致が解消されました。securityメソッドパスの受け入れ条件を変更
メソッドパスの正規化に
path.を使い、Clean .や重複したスラッシュを解決します。. / #、?、ヌルバイト、制御文字を含むメソッドパスは受け付けなくなりました。securityACLパス処理から
purell依存関係を削除ACLパス処理から
purell依存関係を削除しました。
Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。
要対応 (1)
breaking
chart.のyaml appVersionを使うデフォルトタグの削除chart.のyaml appVersionを使うため、デフォルトタグが削除されました。
影響確認 (1)
breaking
runtime-gatewayから Kubernetes ネイティブなServiceルーティングへ移行runtime-gatewayを使用している場合に該当します。
事前準備 (1)
deprecatedHelm の
gatewayセクションを非推奨化gatewayを設定している場合に該当します。
セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。
要対応 (1)
securitycriticalgRPC依存関係の更新
google.の依存関係を、CVE-2026-33186を解消するバージョンに更新しました。golang. org/grpc
影響確認 (2)
breaking
rawPayload指定時の公開制約CloudEventsでラップされたトピックに
rawPayloadが設定されている場合に適用されます。breakingJSONスキーマの構造検証
.を設定している場合に適用されます。jsonschema
このリリースでは、依存関係の更新によって既知のCVEへの対応が行われています。該当する依存関係を利用している環境に関係する変更です。
要対応 (2)
securitycritical
google.の更新golang. org/grpc google.の依存関係が、CVE-2026-33186 を解消するバージョンへ更新されました。golang. org/grpc securitymedium
golang.の更新org/x/image golang.が v0.25.0 から v0.38.0 に更新され、CVE-2026-33809 が解消されました。org/x/image
v2.0.0では、CRDの配置先が/crdsに変わりました。依存関係のロックファイルも更新され、RUSTSEC-2026-0007への対応が含まれています。
要対応 (2)
securitymedium
RUSTSEC-2026-0007に対応するロックファイル更新依存関係のロックファイルを更新し、
RUSTSEC-2026-0007に対応しました。breakingCRDの配置先を
/crdsへ変更CRDの配置先を
templates/crdsから/crdsへ移しました。
Go 標準ライブラリのセキュリティ修正、Go ツールチェーンの更新、Configuration CRD の変更、新しい RavenDB ステートストア登録を含むリリースです。pub/sub、スケジューラー、サービス呼び出し、ワークフロー、アクター、会話コンポーネント、ステートストア、Sentry にも正確性と性能に関する修正があります。
要対応 (3)
securityhigh
Go 1.へのツールチェーン更新25. 8 リポジトリ内のすべてのモジュールと Docker イメージで、Go ツールチェーンを 1.24.13 から
Go 1.に更新しました。25. 8 securitymedium
GO-2026-4603に対応したhtml/templateの URL エスケープ修正html/templateの meta content 属性で URL のアクションがエスケープされず、細工した URL によってクロスサイトスクリプティングが発生する可能性を修正しました。securitylow
GO-2026-4602に対応したos.の境界逸脱修正FileInfo osのFileInfoがRootの外へ抜け、想定したディレクトリ境界の外にあるファイルへアクセスできる可能性を修正しました。
影響確認 (2)
securityhigh
GO-2026-4601に対応した IPv6 ホストリテラル解析の修正net/urlを使用している場合に適用されます。breaking
stateRetentionPolicyのConfigurationCRD スキーマ修正stateRetentionPolicyを設定している場合に適用されます。
公開されたセキュリティ修正と indication 名の変更に加え、正確性、動作、可観測性に関する更新が含まれます。大半の変更では、アップグレード以外に運用者の対応は必要ありません。
要対応 (1)
securityhighCVE-2025-47913 への対処
golang/x/cryptoをopenshift/golang-cryptoの修正版モジュールに向ける replace directive が追加され、CVE-2025-47913 に対処しました。
影響確認 (2)
breaking
QuiesceTimeoutindication への名称変更Windows VSSを利用している場合に適用されます。
breaking
DefaultVirtWebhookClient{QPS,Burst}の既定値調整適用対象はリリースノートに明記されていません。
v1.42.1では、goと依存関係の更新によるCVE対応が行われています。依存関係の更新内容を確認する必要があるリリースです。
要対応 (1)
security
goと依存関係のCVE対応goおよび依存関係が更新され、CVEへの対応が行われました。
ワークフローやコンポーネント、API、認証、トレーシング、設定、CLI、可観測性に関する機能を追加し、複数の不具合修正と依存関係・ツールチェーンの更新を含むリリースです。セキュリティ修正に加え、Alpha Bulk PubSub APIとAlphaアプリケーションコールバックの非推奨化、従来の動作の削除や縮小も含まれますが、多くの更新では運用者による特別な対応は必要ありません。
要対応 (9)
security暗号関連依存関係の更新
x/(net/sync/crypto)を更新し、dvsekhvalnov/jose2goのバージョンを固定しました。security
Goの脆弱性修正Goの脆弱性を修正しました。securityUID確認の対象をrootに限定
UIDの確認対象をrootだけに更新しました。
securityHTTPパスマッチングとinvocation自動登録の修正
HTTPパスのマッチングで発生するcardinality leakを修正し、invocationの自動登録に対応しました。
security
golang.の更新org/x/crypto golang.を更新しました。org/x/crypto security
github.の更新com/docker/docker github.を更新しました。com/docker/docker securityセキュリティ修正
セキュリティ修正を追加しました。
security
github.の更新com/coreos/go-oidc/v3 github.を更新しました。com/coreos/go-oidc/v3 security
NATSの脆弱性修正NATSの脆弱性を修正しました。
影響確認 (3)
security
PlacementでのDapr actor type認可Placementを使用している場合に適用されます。security
cloudflare workerの脆弱性修正cloudflare workerを使用している場合に適用されます。breakingHelm chartからscheduler resourcesを削除
Helm chartを使用している場合に適用されます。
事前準備 (2)
deprecatedAlpha Bulk PubSub APIの非推奨化
/v1.、0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1、OnBulkTopicEventAlpha1のいずれかを使用している場合に適用されます。deprecated
OnBulkTopicEventAlpha1の非推奨化OnBulkTopicEventAlpha1を使用している場合に適用されます。
パッケージのインストールとパッケージキャッシュの扱いに互換性のない変更があり、Function パッケージや未文書のサイドロード方法に影響します。オペレーター機能の追加、依存モジュールの更新、通常の不具合修正も含まれます。セキュリティ修正として示された依存更新には、アドバイザリ識別子や脆弱性の詳細は記載されていません。
要対応 (7)
security
golang.のorg/x/crypto v0.への更新45. 0 セキュリティ修正として、依存モジュール
golang.がorg/x/crypto v0.に更新されました。45. 0 security
github.のcom/go-chi/chi/v5 v5.への更新2. 4 セキュリティ修正として、依存モジュール
github.がcom/go-chi/chi/v5 v5.に更新されました。2. 4 security
github.のcom/sigstore/cosign/v3 v3.への更新0. 4 セキュリティ修正として、依存モジュール
github.がcom/sigstore/cosign/v3 v3.に更新されました。0. 4 security
github.のcom/theupdateframework/go-tuf/v2 v2.への更新4. 1 セキュリティ修正として、依存モジュール
github.がcom/theupdateframework/go-tuf/v2 v2.に更新されました。4. 1 security
github.のcom/sigstore/rekor v1.への更新5. 0 セキュリティ修正として、依存モジュール
github.がcom/sigstore/rekor v1.に更新されました。5. 0 security
github.のcom/sigstore/sigstore v1.への更新10. 4 セキュリティ修正として、依存モジュール
github.がcom/sigstore/sigstore v1.に更新されました。10. 4 security
github.のcom/quic-go/quic-go v0.への更新57. 0 セキュリティ修正として、依存モジュール
github.がcom/quic-go/quic-go v0.に更新されました。57. 0
影響確認 (2)
breaking
Functionパッケージ内のInput CRDsのインストール停止FunctionパッケージとInput CRDsを使用している場合に該当します。breakingパッケージキャッシュのディスク構造変更
適用対象はリリースノートに明記されていません。
Crossplane v2.1.4では、共有トランジティブ依存関係を更新できない問題を修正し、依存関係のセキュリティ修正を取り込みました。依存関係の更新内容が利用環境に関係する場合は、このリリースの変更対象です。
要対応 (4)
security
github.をv0.57.0へ更新com/quic-go/quic-go github.をv0.57.0へ更新し、セキュリティ修正を取り込みました。com/quic-go/quic-go securitysigstore依存関係のCVE修正
sigstoreの依存関係を更新し、CVEを修正しました。
security
github.をv2.4.1へ更新com/theupdateframework/go-tuf/v2 github.をv2.4.1へ更新し、セキュリティ修正を取り込みました。com/theupdateframework/go-tuf/v2 security
github.をv5.2.4へ更新com/go-chi/chi/v5 github.をv5.2.4へ更新し、セキュリティ修正を取り込みました。com/go-chi/chi/v5
依存関係の更新を含むリリースです。セキュリティに関わるモジュール更新が行われています。
要対応 (1)
security
github.のcom/theupdateframework/go-tuf/v2 v2.への更新4. 1 セキュリティ対応として、モジュール
github.をcom/theupdateframework/go-tuf/v2 v2.に更新しました。4. 1
v1.20.5は、依存関係のアップグレードに関する不具合修正と、セキュリティ対応を含む依存関係の更新を行うリリースです。依存関係の管理や sigstore を利用する環境に関係します。
要対応 (1)
security
sigstore依存関係の更新によるCVE修正sigstoreの依存関係を更新し、CVEの修正に対応しました。変更は#7066に基づいています。
運用者向けの機能追加、既定値や制限の変更、不具合修正、依存関係とイメージの更新を含むリリースです。見出しやメタデータ、内部向けの変更、重複した記載は対象外です。
要対応 (1)
breakingサービスアカウント権限の制限とサンプルファイルの追加
サービスアカウントの権限を制限し、
samples/juicefs/read_job.のサンプルファイルを追加しました。yaml
影響確認 (1)
breakingランタイムエンジンの
SYS_ADMINcapability 削除ランタイムエンジンを利用している場合に適用されます。