このリリースでは、不具合の修正と依存関係の更新が行われています。google. の脆弱性については、スキャナーによる報告以外の詳細は公開されていません。
要対応 (1)
security
google.の更新golang. org/grpc スキャナーが報告した脆弱性への対応として、
google.を更新しました。この脆弱性はgolang. org/grpc cert-managerには影響しないものの、スキャナーの報告を受けて更新されています。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
このリリースでは、不具合の修正と依存関係の更新が行われています。google. の脆弱性については、スキャナーによる報告以外の詳細は公開されていません。
要対応 (1)
securitygoogle. の更新
スキャナーが報告した脆弱性への対応として、google. を更新しました。この脆弱性は cert-manager には影響しないものの、スキャナーの報告を受けて更新されています。
エージェントバージョンの報告、TLSポリシーの挙動、性能、複数の不具合が更新され、セキュリティ修正も含まれます。セキュリティに関する変更はアップグレードが必要で、その他の修正は該当するデプロイメントを利用している場合を除き情報提供です。
要対応 (1)
securityエージェントレベルでのセレクター記録停止
機密情報が漏えいする可能性を避けるため、エージェントレベルでセレクターをログに記録しなくなりました(#6732)。
影響確認 (1)
securityサーバーTCPエンドポイントのTLSセッションチケット無効化
サーバーのTCPエンドポイントを使用している場合に適用されます。
通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。
要対応 (2)
securityhighgo ツールチェーンの更新
go ツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性 GO-2026-4603 と GO-2026-4601 に対応しました。
breakingタプル文字列の検証条件変更
タプル文字列に unicode control characters または null bytes が含まれている場合、タプル検証が失敗するようになりました。
影響確認 (1)
breakingpipeline_list_objects の実験的な既定値変更
pipeline_list_objects を設定している場合、listObjects-pipeline-enabled を設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。
Helm、API、solver、feature gate に関する機能が追加され、既定値や受け付ける動作も変更されています。複数の不具合が修正され、cert-manager と Go に関するセキュリティ修正も含まれています。
要対応 (2)
securityhighGo を v1. に更新
Go を v1. に更新し、CVE-2025-61727 と CVE-2025-61729 に対応しました。
breakingIssuer 参照の kind と group の既定値を変更
Issuer の参照に使う kind と group の既定値が、v0.19.0 で導入された値から以前の設定に戻りました。
影響確認 (4)
securityDNS キャッシュ処理による cert-manager controller のパニックを修正
適用対象はリリースノートに明記されていません。
breakingOtherNames を Beta に昇格し既定で有効化
OtherNames 機能を使用している場合に適用されます。
breakingコンテナの既定 UID と GID を変更
既定のコンテナユーザー(UID)または既定のコンテナグループ(GID)を設定していない場合に適用されます。
v1.14.1は、バグ修正と依存関係更新をまとめたパッチリリースです。Golang標準ライブラリや共通パッケージを利用する環境に関係します。
要対応 (1)
securityGolang標準ライブラリと共通パッケージの依存関係更新
Golang標準ライブラリと共通パッケージの脆弱性に関する依存関係更新が含まれています。
ランタイムとAPIの機能追加に加え、サポート対象の挙動や出力の変更、複数の不具合修正、依存関係の更新が含まれます。依存関係の更新の一つでは、GHSA-9h8m-3fm2-qjrq への対応も行われています。
要対応 (1)
securityhighgo. 依存関係のセキュリティ修正
go. の依存関係を更新し、GHSA-9h8m-3fm2-qjrq に対する修正を適用しています。
影響確認 (1)
breaking--h2c の Unix ドメインソケット対応
--h2c を Unix ドメインソケット(UDS)で使用する場合に適用されます。
v1.18.6は、報告された脆弱性に対応するパッチリリースです。Go の更新も含まれています。
要対応 (2)
securitycritical報告された脆弱性の修正
報告された脆弱性を修正するパッチリリースです。特に CVE-2025-68121 への対応が含まれています。
securitycriticalGo の更新
CVE-2025-68121 に対応するため、Go を更新しました。
v1.は、報告された脆弱性を修正するパッチリリースです。依存関係の更新も含まれており、利用中のユーザーにはアップグレードが案内されています。
要対応 (3)
securitycriticalgoの更新
CVE-2025-68121への対応として、goが更新されました。
securityhigh報告された脆弱性を修正するパッチリリース
v1.は、報告された脆弱性を修正するパッチリリースです。CVE-2026-24051とCVE-2025-68121が修正対象として挙げられており、すべてのユーザーにアップグレードが案内されています。
securityhighotel SDKの更新
GO-2026-4394への対応として、otel SDKが更新されました。
ListObjectsの既定の動作が変わり、読み取り専用コンテナで必要な指定が限定されました。grpc-health-probeはCVE-2025-68121に対応する版へ更新され、grpc-gatewayクライアントの移行は内部実装に限られます。
要対応 (1)
securitycriticalgrpc-health-probeをv0.へ更新
grpc-health-probeがv0.に更新され、CVE-2025-68121に対応しました。
影響確認 (1)
breaking読み取り専用コンテナでの一時ファイルシステム指定の変更
--read-onlyを使っている場合に適用されます。
セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。
要対応 (2)
securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正
CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。
securitylowCVE-2025-5416 に関する環境情報の問題を修正
keycloak-core における環境情報に関する問題を修正しました。
影響確認 (4)
securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正
SAMLを利用している場合に適用されます。
securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正
SAMLブローカリングを利用している場合に適用されます。
securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正
Docker Registry Protocolを利用している場合に適用されます。
OPA v1.13.2では、バイナリとイメージのビルドに使うGoのバージョンが更新されています。更新先のGo標準ライブラリには、GO-2026-4337の修正が含まれます。
要対応 (1)
securitycriticalビルド用Goを1.25.7へ更新
OPAのバイナリとイメージのビルドに使うGoを1.25.7へ更新しました。Go標準ライブラリには、GO-2026-4337の修正が含まれています。
OpenTelemetry SDKを更新するリリースです。以前のバージョンに関する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 への対応が含まれます。
要対応 (1)
securityotel/sdk の v1.40.0 への更新
otel/sdk を v1.40.0 に更新し、以前のバージョンに存在する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 に対応します。
セキュリティ上の問題を修正しており、該当する環境ではアップグレードが必要です。通常の不具合修正も含まれています。
要対応 (4)
securityhighCVE-2026-1609 による無効化ユーザーのトークン取得を修正
CVE-2026-1609 により、無効化されたユーザーでも JWT Authorization Grant を使ってトークンを取得できる問題を修正しました。
securityhighCVE-2026-1529 による組織間自己登録を修正
CVE-2026-1529 により、偽造した招待用 JWT で組織をまたいだ自己登録が可能になる問題を修正しました。
securityhighCVE-2026-1486 の JWT Authorization Grant の認証バイパスを修正
CVE-2026-1486 により、無効化されたアイデンティティープロバイダーを使った認証が可能になる、JWT Authorization Grant のロジックバイパスを修正しました。
securitymedium/uma-policy/ の所有権チェックを修正
CVE-2025-14778 に関連する /uma-policy/ の所有権チェックの不備を修正しました。
v1.18.5は、アップグレードを要するセキュリティ修正を含むリリースです。全ユーザー向けに最新リリースへの更新が案内されています。
要対応 (1)
securitymediumGHSA-gx3x-vq4p-mhhv のDoS問題を修正
GHSA-gx3x-vq4p-mhhv に関するDoS問題を修正しました。全ユーザーに最新リリースへのアップグレードが案内されています。
機能、動作、性能、連携、依存関係に関わる更新を含み、CEL とポリシー機能の追加やコントローラーと API の不具合修正が行われています。詳細が公開されていないセキュリティ修正も含まれるため、運用環境ではアップグレードを優先し、互換性の観点から動作変更を確認するリリースです。
要対応 (2)
securityセキュリティ脆弱性への対処
セキュリティ脆弱性に対処しました。
securitykubectl image の更新による CVEs 対応
kubectl image を更新し、CVEs に対処しました。
影響確認 (2)
breakingnamespaced CEL policy types のリソースアクセス制限
namespaced CEL policy types を使用している場合に適用されます。
breakingVAP/MAP reporting の既定動作変更
VAP/MAP reporting を使用している場合に適用されます。
設定と可観測性に関する機能が加わり、スロットリングとメトリクスの挙動が変わります。複数の正確性の不具合と、ポリシー適用の不備に関するセキュリティ修正も含まれます。
要対応 (2)
securitymediumポリシー適用の不備を修正
ポリシー適用の不備を修正しました。対象は CVE-2026-24851 と GHSA-jq9f-gm9w-rwm9 で報告されています。
breakingカスタム grpc_prometheus フォークの置き換え
カスタム grpc_prometheus フォークを go-grpc-middleware のプロバイダーに置き換えました。このメトリクスからカスタムの grpc_code ラベルを削除しました。
Version 26.5.2では、セキュリティ修正に加えて、通常の不具合修正と機能改善も行われています。セキュリティ修正に関して、運用者に求められる追加設定変更は明示されておらず、アップグレードが対応内容です。
要対応 (3)
securitymediumnetty-codec-http のリクエストスマグリング脆弱性の修正
netty-codec-http における CVE-2025-67735 の、CRLFインジェクションを利用したリクエストスマグリングの脆弱性が修正されています。
securitymediumQuarkus RESTワーカースレッド枯渇の脆弱性の修正
io. における CVE-2025-66560 の、Quarkus RESTワーカースレッド枯渇の脆弱性が修正されています。
securitymedium無効化ユーザーへの不正なトークン発行の修正
keycloak-services における CVE-2025-14559 の、無効化されたユーザーに不正なトークン発行を許してしまうビジネスロジックの欠陥が修正されています。
セキュリティ関連の修正を含むリリースです。依存関係の更新が含まれるため、該当する構成を利用している場合に関係します。
要対応 (1)
securityhighgolang-jwt の更新による CVE-2025-30204 対応
CVE-2025-30204 に対応するため、golang-jwt を更新しました。