RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Vitessv23.0.4Storage & Data2026年5月7日

バグ修正に加え、互換性や動作の変更、Go依存関係の更新、メトリクスの追加と削除、運用面の改善が含まれます。セキュリティアドバイザリや、セキュリティに明確に関係する修正は開示されていません。

要対応 (2)

  • breakingSELECT リスト内の修飾なし * を拒否

    vtgate は、SELECT リストでコンマの後に修飾なしの * が続く場合、そのクエリを拒否するようになりました。

  • breakingsqlparser の単独 * 制限を文法に適用

    sqlparser の文法で、単独の * に対する制限が適用されるようになりました。

影響確認 (1)

  • breakingEmergencyReparentShard のレプリケーション停止エラーの送信元を限定

    EmergencyReparentShard を使用している場合に適用されます。

原文
Argov3.4.1CI/CD & App Delivery2026年5月6日

正確性、性能、依存関係、運用者向けの改善を含む、保守と機能拡張のリリースです。クラスタバージョンのアノテーションと形式、gRPC DNS TXT 参照や ApplicationSet リソースステータス件数のデフォルト、UI の選択肢に変更があります。セキュリティ関連の依存関係も更新されていますが、悪用可能な脆弱性やセキュリティアドバイザリの明示的な開示はありません。

要対応 (4)

  • securityk8s.io/kubernetesv1.34.2 に更新

    k8s.io/kubernetesv1.34.2 に更新されました。

  • securityhelm3.19.4 に更新

    cve 対応のため、helm3.19.4 に更新されました。

  • breakinggRPC サービス設定の DNS TXT 参照をデフォルトで無効化

    gRPC service config DNS TXT lookups は、デフォルトで無効になりました。

  • breakingApplicationSet リソースステータス件数のデフォルト値を 5000 に変更

    appset resource status count のデフォルト値が 5000 に変更されました。

影響確認 (2)

  • breakinghelm version コマンドの --client 削除

    この変更は、--client を使用している場合に適用されます。

  • breakingクラスタバージョンアノテーションと形式の変更

    Kubernetes バージョンに基づいてクラスタを取得する Cluster Generators を使う Application Sets で、クラスタシークレットに argocd.argoproj.io/auto-label-cluster-info を設定している場合に適用されます。

原文
CRI-Ov1.35.3Kubernetes Core2026年5月5日

メトリクスの追加とGOMAXPROCS設定フィールドの追加、ランタイムの不具い修正が含まれます。CNIのヘルス監視に関する変更は回帰を受けて取り消され、spdystream の更新で CVE-2026-35469 に対応しています。

要対応 (2)

  • securityhighspdystream の更新による CVE-2026-35469 対応

    依存関係の spdystream を更新し、CVE-2026-35469 を修正しました。

  • breakingCRI-O CNI monitoring の差し戻し

    ノードのブートストラップで回帰が発生していたため、CRI-O CNI monitoring を差し戻しました。

原文
wasmCloudv2.0.6Orchestration & Management2026年5月1日

正確性に関する修正に加え、依存関係とツールチェーンの更新、不要になった構成の削除が含まれます。セキュリティ上の問題やアドバイザリについての記載はありません。

要対応 (1)

  • breakingcanary-v2 の削除

    canary が存在するため、canary-v2 を削除しました。

原文
containerdv2.3.0Kubernetes Core2026年4月30日

オペレーター向けの機能追加と挙動変更を含むリリースで、依存関係の更新だけではありません。既存環境との互換性を確認する必要がある制約変更と非推奨化に加え、新しい機能やその他の挙動変更も含まれています。

要対応 (1)

  • breakingOCI hook調整の所有者集約とプラグイン名のカンマ禁止

    OCI hookの調整に関する所有者を集約し、プラグイン名にカンマを使用できなくなりました。

事前準備 (1)

  • deprecatedshim.Commandの非推奨化

    shim.Commandを使用している場合に適用されます。

原文
Open Policy Agent (OPA)v1.16.0Security2026年4月30日

OPA v1.16.0は、URI組み込み関数、Data APIのメタデータ、テストとWASM、Regoおよびスキーマ対応を広げる一方、書式設定やログ、サーバー、TLS、ソケット、ストレージ、依存関係の挙動も変えます。シャットダウンの回帰が報告されているため、利用先ではv1.16.0を避け、v1.16.1へ直接更新する扱いです。

要対応 (1)

  • breakingHTMLインデックスページのクエリフォーム削除

    v1.16.0では、HTMLインデックスページにあったクエリフォームが削除されました。

原文
Vitessv24.0.0Storage & Data2026年4月30日

新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。

要対応 (3)

  • security機密情報の平文ログ出力への対処

    コードスキャンアラートno. 2992で指摘された、機密情報の平文ログ出力に対処しました。

  • securityGetBackupsのディレクトリトラバーサル対策

    ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。

  • breaking修飾なしの*を含むSELECTの扱い変更

    SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。

影響確認 (12)

  • securityMANIFESTからの圧縮解除コマンド読み込み変更

    適用対象はリリースノートに明記されていません。

  • securityバックアップMANIFESTを介した外部コマンド実行の制限

    バックアップストレージを使用している場合に適用されます。

  • securitybackupengineのパストラバーサル対策

    backupengineが実行される場合に適用されます。

  • リリースページにあと 9 件

事前準備 (4)

  • deprecatedglogの非推奨化v25で削除予定

    glogを使用している場合に適用されます。

  • deprecatedOpenTracingバックエンドの非推奨化v25で削除予定

    opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。

  • deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定

    --snapshot-topology-intervalを設定している場合に適用されます。

  • リリースページにあと 1 件
原文
KServev0.18.0AI & ML2026年4月29日

運用者向けの修正や新機能、APIおよび設定の変更、依存関係の更新を含むリリースです。明示されたセキュリティ修正も含まれます。

要対応 (3)

  • securityhighPyJWTCVE-2026-32597 対応

    PyJWT の crit ヘッダー検証に関する CVE-2026-32597 を修正しました。

  • securityhighpyasn1CVE-2026-30922 対応

    pyasn1 の DoS 脆弱性に関する CVE-2026-30922 を修正しました。

  • breakingMaxReplicas の必須化

    MaxReplicas が必須の int32 になりました。

影響確認 (2)

  • breakingcert-hash 再起動アノテーションの削除

    cert-hash を設定している場合に適用されます。

  • breakingPYTHONPATH 環境変数の遮断

    PYTHONPATH を設定している場合に適用されます。

原文
Strimzi1.0.0Networking & Messaging2026年4月28日

従来の CRD API の削除、既定値や設定場所の変更、Kafka と HTTP Bridge の機能追加、新しい Operator 設定が含まれます。既存の監視設定やスタンドアロン Topic Operator を利用している環境では、更新が必要になる場合があります。

要対応 (2)

  • breakingUseConnectBuildWithBuildah をデフォルトで有効化

    UseConnectBuildWithBuildah フィーチャーゲートがベータ段階に移行し、デフォルトで有効になりました。

  • breakingHTTP Bridge の /metrics エンドポイントを管理インターフェースへ移動

    HTTP Bridge の /metrics エンドポイントは、通常の HTTP インターフェース(デフォルトではポート 8080)では利用できなくなりました。現在は HTTP 管理インターフェースの 8081 で利用できます。

影響確認 (4)

  • breakingCRD API の対応範囲を v1 のみに変更

    v1beta2v1beta1、または v1alpha1 CRD API を使用している場合に該当します。

  • breakingOpen Policy Agent (OPA) authorizer plugin の同梱を終了

    Open Policy Agent (OPA) authorizer plugin を使用している場合に該当します。

  • breakingTLS 関連環境変数の使用を終了

    STRIMZI_TLS_ENABLEDSTRIMZI_TLS_AUTH_ENABLEDSTRIMZI_PUBLIC_CASTRIMZI_TRUSTSTORE_LOCATIONSTRIMZI_TRUSTSTORE_PASSWORDSTRIMZI_KEYSTORE_LOCATION、または STRIMZI_KEYSTORE_PASSWORD のいずれかを設定している場合に該当します。

  • リリースページにあと 1 件
原文
Flatcar Container Linuxstable-4593.2.0Provisioning & Runtime2026年4月27日

Linuxと同梱コンポーネントのセキュリティ修正を中心に、依存関係の更新が含まれています。minimal-initrdに伴う回帰の修正や、サービスの起動設定、SSH設定、利用できるカーネルモジュールの構成変更もあります。

要対応 (18)

  • securitycriticalLinuxの追加セキュリティ修正

    Linuxのセキュリティ修正として、CVE-2026-31411を含む更新が反映されています。

  • securityhighcurlのセキュリティ修正

    curlのセキュリティ修正が反映されています。

  • securityhighexpatのセキュリティ修正

    expatのセキュリティ修正が反映されています。

  • securityhighgnupgのセキュリティ修正

    gnupgのセキュリティ修正が反映されています。

  • securityhighgoのセキュリティ修正

    goのセキュリティ修正が反映されています。

  • securityhighintel-microcodeのセキュリティ修正

    intel-microcodeのセキュリティ修正が反映されています。

  • securityhighlibxsltのセキュリティ修正

    libxsltのセキュリティ修正が反映されています。

  • securityhighnvidia-driversのセキュリティ修正

    nvidia-driversのセキュリティ修正が反映されています。

  • securityhighopensslのセキュリティ修正

    opensslのセキュリティ修正が反映されています。

  • securityhighpamのセキュリティ修正

    pamのセキュリティ修正が反映されています。

  • securitymediumbinutilsのセキュリティ修正

    binutilsのセキュリティ修正が反映されています。

  • securitymediumcoreutilsのセキュリティ修正

    coreutilsのセキュリティ修正が反映されています。

  • securitymediumlibpcre2のセキュリティ修正

    libpcre2のセキュリティ修正が反映されています。

  • securitymediumnet-toolsのセキュリティ修正

    net-toolsのセキュリティ修正が反映されています。

  • securitylowopensshのセキュリティ修正

    opensshのセキュリティ修正が反映されています。

  • securitylibxml2の更新

    libxml2libxml2-20250908に更新されています。

  • breakingsshdでOpenSSHのデフォルト設定を使用

    sshdの設定からCiphersMACsKexAlgorithmsが削除され、OpenSSHの上流デフォルトが使われるようになっています。

  • breaking最初のinitrdで利用できるカーネルモジュールの縮小

    最初のinitrdで利用できるカーネルモジュールの数が減っています。

影響確認 (1)

  • breakingoverlaybd sysextのサービスを自動起動

    overlaybd sysextを使用している場合に適用されます。

原文
Cortexv1.21.0Observability2026年4月27日

Store Gateway、フェデレーション、オーバーライド、キャッシュ、メトリクス、クエリに関する機能が追加され、複数の実験的機能が正式機能へ移行しました。デフォルト値や設定名、依存関係も更新され、正確性、メモリ使用量、パニック、データ破損に関する不具合が修正されています。

要対応 (1)

  • breakingバケットインデックスのデフォルト有効化

    Blocks storage では、バケットインデックスがデフォルトで有効になりました。-blocks-storage.bucket-store.bucket-index.enabled=false による無効化は、本番環境では推奨されません。

影響確認 (1)

  • breakingDistributor のタイプ・単位ラベル用フラグ統合

    remote write v2 と OTLP リクエストで -distributor.enable-type-and-unit-labels または -distributor.otlp.enable-type-and-unit-labels を設定している場合に適用されます。

事前準備 (3)

  • breakingRuler API フラグの名称変更

    -experimental.ruler.enable-api を設定している場合に適用されます。

  • breakingAlertmanager API フラグの名称変更

    -experimental.alertmanager.enable-api を設定している場合に適用されます。

  • breakingUsers Scanner の更新間隔設定の名称変更

    -*.users-scanner.user-index.cleanup-intervalclean_up_interval のいずれかを設定している場合に適用されます。

原文
Kubernetesv1.36.0Kubernetes Core2026年4月22日

API、設定、CLI のデフォルト、スケジューリング、ランタイム、フィーチャーゲート、メトリクス、依存関係にまたがる変更を含む、運用への影響が広いリリースです。削除や非推奨化、成熟度の移行もあるため、アップグレード前の確認とテストが必要です。セキュリティアドバイザリや、明示的に記載された脆弱性は確認されていません。

要対応 (11)

  • breakingStrictIPCIDRValidation のデフォルト有効化

    kube-apiserverStrictIPCIDRValidation フィーチャーゲートがデフォルトで有効になりました。

  • breakingデバッグプロファイルのデフォルト変更

    デバッグプロファイルのデフォルトが legacy から general に変更されました。

  • breakingWatchCacheInitializationPostStartHook のデフォルト有効化

    WatchCacheInitializationPostStartHook フィーチャーゲートがデフォルトで有効になりました。

  • breakingKubeletPSI の GA 移行

    KubeletPSI が GA に移行し、デフォルトで有効になりました。

  • breakingRelaxedServiceNameValidation のベータ移行

    RelaxedServiceNameValidation フィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。

  • breakingRestartAllContainersOnContainerExits のベータ移行

    RestartAllContainersOnContainerExits フィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。

  • breaking中断ジョブ関連フィーチャーゲートのデフォルト有効化

    MutablePodResourcesForSuspendedJobsMutableSchedulingDirectivesForSuspendedJobs がデフォルトで有効になりました。

  • breakingInformer のストア更新順序変更

    Informer のデフォルト動作が変わり、list または relist に含まれるすべてのオブジェクトでストア状態を更新してから、個々の削除、追加、更新に対する OnDeleteOnAddOnUpdate を呼び出すようになりました。

  • breakingInformer の watch イベント処理変更

    Informer は、キューに入ったイベントの処理中でも新しい watch イベントをキューに追加できるようになりました。

  • breakingクライアント CA ローテーション機能のデフォルト有効化

    この機能がデフォルトで有効になり、ClientsAllowCARotation フィーチャーゲートで無効にできます。

  • breakingTLS キャッシュ GC 機能のデフォルト有効化

    この機能がデフォルトで有効になり、ClientsAllowTLSCacheGC フィーチャーゲートで制御できるようになりました。

影響確認 (25)

  • breakingvolume_operation_total_errors メトリクスの名称変更

    volume_operation_total_errors を利用している場合に該当します。

  • breakinggit-repo ボリュームプラグインの無効化

    git-repo ボリュームプラグインを利用している場合に該当します。

  • breakingCredential plugin 許可リストのフィールド名変更

    AllowlistEntry.Name を設定している場合に該当します。

  • リリースページにあと 22 件

事前準備 (6)

  • deprecatedService .spec.externalIPs の非推奨化

    Service の .spec.externalIPs を設定している場合に該当します。

  • deprecatedmetav1.FieldsV1.Raw の直接アクセスを非推奨化

    metav1.FieldsV1.Raw を利用している場合に該当します。

  • deprecatedスコア設定フィールドの非推奨化

    MinNodeScore または MaxNodeScore を利用している場合に該当します。

  • リリースページにあと 3 件
原文
metal3-iov0.12.4Provisioning & Runtime2026年4月22日

v0.12.4では、controller ClusterRole の未使用の RBAC 権限が削除されています。コントローラーの権限設定を整理する変更です。

要対応 (1)

  • breakingcontroller ClusterRole の未使用 RBAC 権限削除

    controller ClusterRole から、未使用の RBAC 権限を削除しました。

原文
metal3-iov0.11.7Provisioning & Runtime2026年4月22日

このリリースでは、コントローラーの ClusterRole に残っていた未使用の権限を整理しています。権限設定から不要な項目が削除されました。

要対応 (1)

  • breakingコントローラーの未使用 RBAC 権限の削除

    コントローラーの ClusterRole から、未使用の RBAC 権限を削除しました。

原文
KubeVirtv1.8.2Orchestration & Management2026年4月20日

正確性に関する修正を中心に、RBAC権限の削除とバックエンドボリューム名の挙動変更が含まれます。RBAC権限の削除については、運用者による確認が必要です。

要対応 (1)

  • breakingkubevirt.io:edit からの vncscreenshot の削除

    kubevirt.io:edit から vncscreenshot が削除されました。

原文
Backstagev1.50.2CI/CD & App Delivery2026年4月18日

v1.50.2では、依存関係の更新範囲が見直されています。更新対象をパッチ版に限定する設定です。

要対応 (1)

  • breakingReact Ariaの更新範囲をパッチ版に限定

    React Ariaの依存関係は、パッチ更新のみに制限されました。

原文
Rookv1.19.4Storage & Data2026年4月14日

v1.19.4は、オペレーター向けの機能や設定の変更に加え、依存関係やイメージの更新を含むリリースです。明示的なセキュリティ修正やセキュリティアドバイザリは記載されていません。

要対応 (1)

  • breakingCOSIサイドカーイメージのデフォルトバージョン更新

    COSIサイドカーイメージのデフォルトバージョンが更新されました。

原文
wasmCloudv2.0.3Orchestration & Management2026年4月14日

Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。

要対応 (1)

  • breakingchart.yamlappVersion を使うデフォルトタグの削除

    chart.yamlappVersion を使うため、デフォルトタグが削除されました。

影響確認 (1)

  • breakingruntime-gateway から Kubernetes ネイティブな Service ルーティングへ移行

    runtime-gateway を使用している場合に該当します。

事前準備 (1)

  • deprecatedHelm の gateway セクションを非推奨化

    gateway を設定している場合に該当します。

原文
OpenCostv1.120.0Observability2026年4月13日

依存関係の更新や不具合修正に加え、互換性、連携先、設定機能の拡張を含むリリースです。既存の設定元が置き換わるため、運用時の対応が必要です。セキュリティアドバイザリや、明示的に記載されたセキュリティ脆弱性はありません。

要対応 (1)

  • breaking設定の読み取り元変更

    provider config は使用せず、cloud-integration.json から設定を読み取る構成に変更されています。

原文
Istio1.29.2Networking & Messaging2026年4月13日

新しいHelm v4server-side apply)対応と、正確性に関する多数の修正が含まれています。HTTP経由で取得するWASMバイナリでは、これまで受け入れられていた入力にもサイズ制限が適用されるため、運用環境の確認が必要になる場合があります。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。

要対応 (1)

  • breakingWASMバイナリの展開後サイズ制限

    HTTP経由で取得するWASMバイナリについて、gzip展開後のサイズ制限が適用されるようになりました。

原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

原文
NATSv2.12.6Networking & Messaging2026年3月24日

セキュリティ修正に加え、運用者の対応が必要になる権限や利用条件の変更、依存関係マニフェストの記載が含まれます。通常の正確性修正と改善も行われています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。#7960に対応しています。

影響確認 (13)

  • securityhighMQTTに関する脆弱性の修正

    MQTTを利用している場合に適用されます。

  • securityhighleafnodesに関する脆弱性の修正

    leafnodesを利用している場合に適用されます。

  • securityhighコマンドラインで渡す認証情報に関する脆弱性の修正

    コマンドラインで認証情報を渡している場合に適用されます。

  • リリースページにあと 10 件
原文
NATSv2.11.15Networking & Messaging2026年3月24日

開示済みのCVE識別子に関するセキュリティ修正に加え、正確性の修正、検証と権限制約の強化が含まれています。依存関係とツールチェーンも更新されています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。

影響確認 (11)

原文
wasmCloudv2.0.0Orchestration & Management2026年3月22日

v2.0.0では、CRDの配置先が/crdsに変わりました。依存関係のロックファイルも更新され、RUSTSEC-2026-0007への対応が含まれています。

要対応 (2)

  • securitymediumRUSTSEC-2026-0007に対応するロックファイル更新

    依存関係のロックファイルを更新し、RUSTSEC-2026-0007に対応しました。

  • breakingCRDの配置先を/crdsへ変更

    CRDの配置先をtemplates/crdsから/crdsへ移しました。

原文
Kubeflow26.03AI & ML2026年3月22日

バージョン管理、対応する Kubernetes と PSS の構成、インストール動作、同梱コンポーネントのバージョンが変わります。Kubernetes 1.34+の要件と Pod Security enforcement の既定値変更を除き、アップグレード後に追加の設定変更は必要ありません。

要対応 (1)

  • breakingPod Security enforcement の既定値変更

    Pod Security enforcement の既定値が baseline に変わります。

影響確認 (1)

  • breaking対応する Kubernetes バージョン

    Kubernetes 1.34+を使用している場合に適用されます。

原文
Harborv2.15.0Storage & Data2026年3月20日

レジストリ、キャッシュ、署名、プロファイリング、設定、互換性に関する機能が追加され、依存関係や基盤コンポーネントの更新、各種不具合の修正も含まれています。GCRレプリケーションの削除とプロキシキャッシュの動作変更があるため、これらを利用している環境では影響を確認してください。アドバイザリ識別子は提供されていません。

要対応 (2)

  • securityプロジェクト作成前に発行された bearer tokens の拒否

    プロジェクト作成前に発行された bearer tokens は拒否されるようになりました。

  • breakingwebhook event checkharbor IP のポート 9443 削除

    webhook event check 用の harbor IP からポート 9443 が削除されました。

影響確認 (2)

  • breakingpull-through cache から proxy cache への変更

    Harborで pull-through cache を使用している場合に適用されます。

  • breakingGCR replication の削除

    Harborで GCR replication を使用している場合に適用されます。

原文
KubeVirtv1.7.2Orchestration & Management2026年3月16日

状態表示の名称が変更されます。QuiesceFailedQuiesceTimeout になります。

要対応 (1)

  • breakingQuiesceFailed indication の QuiesceTimeout への変更

    QuiesceFailed の表示が QuiesceTimeout に置き換わります。

原文
KServev0.17.0AI & ML2026年3月13日

設定項目とLLMInferenceServiceの機能が広がり、チャートや依存関係の更新も含まれます。動作の変更や削除、複数の不具合修正も行われています。運用者が確認して適用するセキュリティ修正も含まれます。

要対応 (13)

  • securitycriticalh11の不正なボディ処理を修正

    不正なボディを受け入れるh11の問題として、CVE-2025-43859に対処しました。

  • securityhighstarlette0.49.1に固定

    starletteをバージョン0.49.1に固定し、CVE-2025-62727に対処しました。

  • securityhighlightgbm4.6.0に更新

    lightgbmをバージョン4.6.0に更新し、CVE-2024-43598に対処しました。

  • securityhighCVE-2025-66418への対処

    解凍チェーン内のリンク数が無制限になる問題として、CVE-2025-66418に対処しました。

  • securityhighexpr-lang/exprv1.17.7に更新

    expr-lang/exprv1.17.7に更新し、CVE-2025-68156に対処しました。

  • securityhighcryptographyCVE-2026-26007対策

    cryptographyのsubgroup attackに関するCVE-2026-26007に対処しました。

  • securityhighpython-multipartCVE-2026-24486対策

    python-multipartで任意のファイルを書き込める問題として、CVE-2026-24486に対処しました。

  • securitymedium複数のCVEへの対処

    CVE-2025-22872CVE-2025-47914CVE-2025-58181に対処しました。

  • securityhttps.goのパストラバーサル対策

    https.goでパストラバーサルが発生しないよう修正しました。

  • security複数のCVEへの対処

    複数のCVEsに対処しました。

  • securityAIOHTTPの自動解凍処理を修正

    AIOHTTPのHTTP Parserにあるauto_decompress機能のzip bomb脆弱性を修正しました。

  • securityextractTarFilesのパストラバーサル対策

    extractTarFilesのパストラバーサル脆弱性を修正しました。

  • breakingminioからseaweedfsへの置き換え

    minioseaweedfsに置き換えました。

影響確認 (6)

  • breakinginferenceservice CRDのcert-managerアノテーション削除

    inferenceservice CRDを使用している場合に適用されます。

  • breakingPython 3.9のサポート終了

    Python 3.9を実行している場合に適用されます。

  • breaking--disable-log-requestsフラグの削除

    --disable-log-requestsを設定している場合に適用されます。

  • リリースページにあと 3 件
原文
OpenFGAv1.12.0Security2026年3月13日

通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。

要対応 (2)

  • securityhighgo ツールチェーンの更新

    go ツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性 GO-2026-4603GO-2026-4601 に対応しました。

  • breakingタプル文字列の検証条件変更

    タプル文字列に unicode control characters または null bytes が含まれている場合、タプル検証が失敗するようになりました。

影響確認 (1)

  • breakingpipeline_list_objects の実験的な既定値変更

    pipeline_list_objects を設定している場合、listObjects-pipeline-enabled を設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。

原文
cert-managerv1.20.0Security2026年3月10日

Helm、API、solver、feature gate に関する機能が追加され、既定値や受け付ける動作も変更されています。複数の不具合が修正され、cert-manager と Go に関するセキュリティ修正も含まれています。

要対応 (2)

  • securityhighGov1.25.5 に更新

    Gov1.25.5 に更新し、CVE-2025-61727CVE-2025-61729 に対応しました。

  • breakingIssuer 参照の kind と group の既定値を変更

    Issuer の参照に使う kind と group の既定値が、v0.19.0 で導入された値から以前の設定に戻りました。

影響確認 (4)

  • securityDNS キャッシュ処理による cert-manager controller のパニックを修正

    適用対象はリリースノートに明記されていません。

  • breakingOtherNames を Beta に昇格し既定で有効化

    OtherNames 機能を使用している場合に適用されます。

  • breakingコンテナの既定 UID と GID を変更

    既定のコンテナユーザー(UID)または既定のコンテナグループ(GID)を設定していない場合に適用されます。

  • リリースページにあと 1 件
原文
Dragonflyv2.4.2Storage & Data2026年3月9日

設定項目の追加や整理、スケジューラー機能の拡張が行われ、依存関係も更新されています。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。

要対応 (1)

  • breakingpriorities の型を int32 に変更

    priorities の型が文字列から int32 に変更されました。

影響確認 (1)

  • breakingseedPeerEnable フラグを削除

    Enable を設定している場合に適用されます。

原文
Jaegerv2.16.0Observability2026年3月7日

設定やAPIの互換性に関わる変更があり、GoツールチェーンにはGo 1.25.7が必要です。新しい機能の追加と不具合および性能の修正も含まれますが、セキュリティアドバイザリやセキュリティ固有の修正は確認されていません。

要対応 (1)

  • breakingGo 1.25.7の必須化

    コードベース全体でGoのバージョンを統一し、Go 1.25.7を必須とします。

影響確認 (2)

  • breakingremote sampling endpointのレガシー形式削除

    remote sampling endpointを使用している場合に適用されます。

  • breakingtraces.topicからtraces.topicsへの変更

    traces.topicを設定している場合に適用されます。

原文
Strimzi0.51.0Networking & Messaging2026年3月6日

公表済みの脆弱性への対応に加え、KubernetesとKafkaのサポート対象が見直され、機能ゲートの既定値やリスナー単位のKafkaオプション設定が変更されました。ingressリスナータイプも非推奨になっており、アップグレードにはCRDの更新とKafkaUserフィールドの移行が必要です。

要対応 (2)

  • securityhigh公表済み脆弱性への対応

    公表済みの脆弱性2件に対応しました。対象は CVE-2026-27133CVE-2026-27134GHSA-2qwx-rq6j-8r6jGHSA-6x85-j2f7-4xc5 です。

  • breakingServerSideApplyPhase1を既定で有効化

    ServerSideApplyPhase1 feature gateがベータに移行し、既定で有効になりました。

影響確認 (2)

  • breakingKubernetesのサポート対象を1.30以降に変更

    Kubernetes 1.27、1.28、または1.29を使用している場合に該当します。

  • breakingKafka 4.0.0および4.0.1のサポートを削除

    Kafka 4.0.0または4.0.1を使用している場合に該当します。

事前準備 (1)

  • deprecatedingressリスナータイプを非推奨化

    ingressリスナータイプを設定している場合に該当します。

原文
Argov3.3.2CI/CD & App Delivery2026年2月22日

アップグレードに伴うクライアントサイド適用移行の修正と、自己管理型 Argo CD に必要な設定手順を扱います。セキュリティアドバイザリの記載はありません。

要対応 (1)

  • breakingクライアントサイド適用移行の失敗を修正

    バージョン 3.3.03.3.1 で発生していた failed to perform client-side apply migration の問題が修正されました。ServerSideApply=trueClientSideApplyMigration=false に関係するクライアントサイド適用移行の不具合です。

原文
Istio1.29.0Networking & Messaging2026年2月16日

運用者向けの機能追加と既定値の変更を含むリリースです。明示的な CVE やアドバイザリ識別子は含まれていません。

要対応 (1)

  • breakingistiodGOMEMLIMIT 自動設定

    メモリ管理が改善され、istiodautomemlimit ライブラリを使ってメモリ上限の 90% を GOMEMLIMIT に自動設定します。OOM による強制終了のリスクを抑えながら、パフォーマンスを維持します。

影響確認 (4)

  • breakingambient mesh の DNS キャプチャを既定で有効化

    ambient mesh のワークロードに適用されます。

  • breakingデバッグエンドポイント認可の既定有効化

    ポート 15014 のデバッグエンドポイントに適用されます。

  • breakingEnvoy メトリクスの HTTP 圧縮を既定で有効化

    Prometheus の stats エンドポイントで、クライアントの Accept-Header に応じた Envoy メトリクスを扱う場合に適用されます。

  • リリースページにあと 1 件
原文
Ciliumv1.18.7Networking & Messaging2026年2月13日

既定値や設定の変更に加え、不具合修正、依存関係とイメージの更新、性能面の修正が含まれます。セキュリティアドバイザリの記載や、セキュリティに特化した修正はありません。

要対応 (1)

  • breakingtopology.kubernetes.io ラベルの既定の除外

    topology.kubernetes.io ラベルは、既定ではセキュリティラベルから除外されます。

原文
Jaegerv2.15.1Observability2026年2月9日

非推奨機能の整理と API v3 の既定動作の変更を含むリリースです。その他の見出しは、独立した運用者向けの変更を示していません。

要対応 (1)

  • breakingprotofromtraces ラッパーの削除

    v1adapter から非推奨の protofromtraces ラッパーを削除しました。

原文
Rookv1.19.1Storage & Data2026年2月5日

運用者向けの削除、デフォルトや動作の変更、CRDフィールドの追加、設定対応の拡張、依存関係の更新を含むリリースです。セキュリティ脆弱性やアドバイザリの開示はありません。

要対応 (1)

  • breakingnodes/proxy RBAC有効化設定の削除

    不要な nodes/proxy RBACの有効化設定が削除されました。

影響確認 (2)

  • breakingceph image pull policy のデフォルト設定変更

    ceph image pull policy を設定していない場合に適用されます。

  • breakingautomated node fencing の旧コード削除

    automated node fencing が実行される場合に適用されます。

原文
wasmCloudv1.9.2Orchestration & Management2026年2月4日

NATS接続URLによる平文のユーザー名とパスワード認証が追加され、component spec機能が削除されました。依存関係とOCIイメージのベースも更新されています。

要対応 (1)

  • breakingcomponent spec機能の削除

    component spec機能が削除されました。

原文
Ciliumv1.19.0Networking & Messaging2026年2月4日

運用者向けの機能追加と保守変更を含むリリースです。DNSプロキシ、インストール、設定、API、メトリクス、データパスに関わる変更に加え、データパスとclustermeshの修正、既定値や互換性の見直し、非推奨機能の整理が行われています。依存関係の更新も含まれます。

要対応 (15)

  • securitygithub.com/containerd/containerd を v1.7.29 に更新

    github.com/containerd/containerd が v1.7.29 に更新されました。

  • securitygithub.com/go-viper/mapstructure/v2 を v2.4.0 に更新

    github.com/go-viper/mapstructure/v2 が v2.4.0 に更新されました。

  • securitygithub.com/docker/docker を v28.3.3+incompatible に更新

    github.com/docker/docker が v28.3.3+incompatible に更新されました。

  • securitygolang.org/x/crypto を v0.45.0 に更新

    golang.org/x/crypto が v0.45.0 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.4 に更新

    helm.sh/helm/v3 が v3.18.4 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.5 に更新

    helm.sh/helm/v3 が v3.18.5 に更新されました。

  • breakingplpmtud の既定値を blackhole に変更

    plpmtud の既定値が blackholeblackhole-detected)になりました。

  • breakingAddressScopeMax の既定値を254に変更

    AddressScopeMax の既定値が254(ホストスコープ)に変わり、新しいGKEメタデータサーバーとHCPのユースケースに対応しました。関連する設定は --local-max-addr-scope です。

  • breakingtls authMode の既定値を migration に変更

    tls authMode の既定値が migration になりました。

  • breakingcni の削除タイムアウトを1.5秒に短縮

    cni の削除時のタイムアウトが1.5秒に短縮されました。

  • breakingpolicy-default-local-cluster を既定で設定

    policy-default-local-cluster が既定で設定されるようになりました。

  • breakinghost firewall bypassを既定で無効化

    host firewall bypassが既定で無効になりました。

  • breakingFQDNのmatchpattern sanitizationを厳密化

    FQDNのmatchpattern sanitizationが見直され、条件がより厳密になりました。

  • breakingcilium_host 経由の暗号化トラフィック転送を削除

    暗号化トラフィックを cilium_host 経由で転送しなくなりました。

  • breakingコンテナイメージへのCNI設定ファイルの同梱を削除

    コンテナイメージにCNI設定ファイルをインストールしなくなりました。

影響確認 (30)

  • breakingネットワークポリシーの既定クラスタをローカルに変更

    ネットワークポリシーのセレクターで cluster を設定していない場合に適用されます。

  • breakingCiliumBGPPeeringPolicy v1 APIのサポートを削除

    CiliumBGPPeeringPolicy を使用している場合に適用されます。

  • breakingMutual Authentication を既定で無効化

    Mutual Authentication を有効にしている場合に適用されます。

  • リリースページにあと 27 件

事前準備 (7)

  • deprecated--enable-ipsec-encrypted-overlay を非推奨化削除時期は未定

    --enable-ipsec-encrypted-overlay を使用している場合に適用されます。

  • deprecatedToRequiresFromRequires を非推奨化

    ToRequires または FromRequires を使用している場合に適用されます。

  • deprecatedHelm valuesでのTLS証明書とキーの指定を非推奨化

    Helm valuesでTLS証明書またはキーを渡している場合に適用されます。

  • リリースページにあと 4 件
原文
← 新しい古い →
月別に見る