RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年6月解除 ×
Dragonflyv2.5.0Storage & Data2026年6月25日

v2.5.0では、運用時の機能やプロキシ、ダウンロードの挙動が変更され、非推奨APIの削除と正確性に関する修正も行われています。セキュリティ脆弱性やアドバイザリの開示はありません。

要対応 (1)

  • breakingヘルスチェックの/healthyへの統合

    ヘルスチェックが/healthyエンドポイントに統合されました。

影響確認 (1)

  • breaking非推奨のV1 preheat APIエンドポイントの削除

    非推奨のV1 preheat APIエンドポイントを利用している場合に適用されます。

原文
Istio1.30.2Networking & Messaging2026年6月24日

ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。

要対応 (12)

  • securityhighCVE-2026-47220 のクラッシュを修正

    CVE-2026-47220 に関するクラッシュの不具合が修正されました。

  • securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正

    CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。

  • securityhighCVE-2026-48042 の JSON 入れ子深度を制限

    CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。

  • securitymediumCVE-2026-47692 の不具合を修正

    CVE-2026-47692 に関する不具合が修正されました。

  • securitymediumCVE-2026-47205 の use-after-free クラッシュを修正

    CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。

  • securitymediumCVE-2026-48090 の非同期コールバック処理を修正

    CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。

  • securitymediumCVE-2026-47778 の SAN 検証を修正

    CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。

  • securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正

    CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。

  • securitymediumCVE-2026-48497 のクエリ名長検査を修正

    CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。

  • securitymediumCVE-2026-47775 のパディングオラクルに対処

    CVE-2026-47775 に関するパディングオラクルの問題に対処しました。

  • securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正

    GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。

  • breakingメッセージのログレベルを warn に変更

    メッセージのログ出力レベルが warn になりました。

影響確認 (5)

  • securityhighCVE-2026-48743 の HTTP/3 content-length 検証を修正

    HTTP/3 を使用している場合に適用されます。

  • securitymediumCVE-2026-47207 の予期しない ProcessingResponses を修正

    ext_proc 拡張機能を使用している場合に適用されます。

  • securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 2 件
原文
containerdv2.2.5Kubernetes Core2026年6月18日

セキュリティ修正に加え、依存関係とツールチェーンの更新、チェックポイントおよびイメージ処理の挙動変更を含むリリースです。アップグレード以外の対応はおおむね必要ありませんが、ユーザーデータベースの読み取り範囲が制限され、これまで受け付けていた入力が拒否される場合があります。

要対応 (2)

  • securitycriticalCVE-2026-50195の修正

    CVE-2026-50195に関するセキュリティ修正が含まれています。

  • breakingopenUserFileのユーザーデータベースファイル読み取り制限

    openUserFileで読み取るユーザーデータベースファイルの範囲が制限されます。

原文
Backstagev1.52.0CI/CD & App Delivery2026年6月16日

新機能と保守性の改善を含むリリースで、設定や公開APIの変更、正確性・性能・信頼性に関わる修正が行われています。設定名やAPIの変更、新しく生成されるアプリケーションへの影響を確認してからアップグレードしてください。依存関係にはセキュリティ対応の更新も含まれますが、アドバイザリ識別子や個別の脆弱性は示されていません。

要対応 (2)

  • securityinfinispan の更新

    既知の脆弱性への対応として、infinispan^0.12.0 から ^0.13.0 に更新されました。

  • breakingjson-schema ランタイム依存関係の削除

    未使用の json-schema ランタイム依存関係が削除されました。

影響確認 (7)

  • breakingcatalog.stitchingStrategy.mode の削除

    catalog.stitchingStrategy.mode を設定している場合に該当します。

  • breakingComboboxProps の型変更

    ComboboxProps を利用している場合に該当します。

  • breaking/kubernetes のデフォルトページ削除

    /kubernetes を利用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (9)

  • deprecatedプレーン配列 options の入力状態プロパティ非推奨化

    プレーン配列の options を利用している場合に該当します。

  • deprecated従来トークンの非推奨化削除時期は未定

    適用対象はリリースノートに明記されていません。

  • deprecatedrunCliModule の非推奨化

    runCliModule を利用している場合に該当します。

  • リリースページにあと 6 件
原文
Tektonv1.3.5CI/CD & App Delivery2026年6月15日

リゾルバーの正確性に関わる修正が入り、入力契約が狭まりました。カスタムリゾルバーの利用状況によっては、既存の解決処理に影響します。メトリクスの変更やラベル削除、依存関係のバージョン更新も含まれます。

要対応 (1)

  • breakingpod ラベルの削除

    pod ラベルを削除しました。

影響確認 (1)

  • breakingTekton Resolvers の解決対象を限定

    カスタムリゾルバーで Resolver API を利用している場合に適用されます。

原文
Kubeflow26.03.1AI & ML2026年6月15日

カレンダーに基づくバージョニングを採用し、コンポーネントや依存関係の更新、新しい機能の追加とデフォルト設定の変更、デプロイや設定に関する不具合修正を含むリリースです。dashboardには破壊的な変更があり、セキュリティ面の強化も含まれますが、具体的な脆弱性やアドバイザリは示されていません。

要対応 (2)

  • breakingmodel-registryとUIのデフォルト有効化

    model-registryとUIがデフォルトで有効になります。

  • breakingdexの2レプリカ構成への変更

    dexがsticky serviceなしで2レプリカ構成で動作するようになります。

影響確認 (1)

  • breaking破壊的な dashboard 変更に伴うアップグレード手順

    dashboardを利用している場合に適用されます。

原文
Daprv1.18.0Orchestration & Management2026年6月10日

ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。

要対応 (8)

  • securitymediumgolang.org/x/imageの更新

    golang.org/x/imageがv0.39.0へ更新され、GO-2026-4962に対応しました。

  • securitydurabletask-gopgxの更新

    durabletask-goがv0.12.1へ更新され、pgxも更新されました。

  • breakingWorkflowsRemoteActivityReminderのデフォルト有効化

    WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。

  • breakingコンポーネント群のホットリロード

    HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。

  • breakingサイドカーのプローブ既定値の変更

    サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。

  • breakingHotReloadのデフォルト有効化

    HotReloadがv1.18でデフォルト有効になりました。

  • breakinglivenessとreadinessのプローブ既定値更新

    livenessの既定値が緩和され、readinessの既定値が厳格になりました。

  • breakingサイドカープローブ既定値の変更

    サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。

影響確認 (6)

  • securityサービス呼び出しのパストラバーサル修正

    サービス呼び出しを利用している場合に適用されます。

  • breakingフィーチャーゲートの削除

    MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。

  • breaking旧バージョンへの直接ロールバック制約

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedアルファ版スケジュールRPCの非推奨化

    ScheduleJobAlpha1を利用している場合に適用されます。

原文
Jaegerv2.19.0Observability2026年6月3日

APIとストレージの機能が拡張され、APIクエリの命名とデフォルト値が見直されています。正確性に関する修正も含まれますが、セキュリティアドバイザリやセキュリティ固有の修正は開示されていません。

要対応 (1)

  • breakingtrace-summariesエンドポイントのsearchdepthデフォルト値の変更

    trace-summariesエンドポイントで使用するsearchdepthのデフォルト値が変更されました。

原文
Volcanov1.15.0Orchestration & Management2026年6月1日

アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。

要対応 (4)

  • securitymediumgithub.com/prometheus/prometheusの更新

    github.com/prometheus/prometheusを更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。

  • securitymediumadmission webhookのリクエスト本文制限

    admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247GHSA-8wxp-xxp2-rcgxです。

  • breakingDRAスケジューリング統合の既定有効化

    DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.DynamicResourceAllocationEnableです。

  • breakingKubernetes 1.34以降に合わせたDRA既定値の変更

    Kubernetes 1.34以降の挙動に合わせ、DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.DynamicResourceAllocationEnable: falseを設定します。

影響確認 (2)

  • breakingSchedulingGatesQueueAdmissionの有効化条件

    SchedulingGatesQueueAdmissionを有効にする場合に適用されます。

  • breakinggang-awareプリエンプションとリクレームの設定条件

    gangPreemptgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。

原文
月別に見る