RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年2月解除 ×
Daprv1.17.0Orchestration & Management2026年2月27日

ワークフローやコンポーネント、API、認証、トレーシング、設定、CLI、可観測性に関する機能を追加し、複数の不具合修正と依存関係・ツールチェーンの更新を含むリリースです。セキュリティ修正に加え、Alpha Bulk PubSub APIとAlphaアプリケーションコールバックの非推奨化、従来の動作の削除や縮小も含まれますが、多くの更新では運用者による特別な対応は必要ありません。

要対応 (9)

  • security暗号関連依存関係の更新

    x/(net/sync/crypto)を更新し、dvsekhvalnov/jose2goのバージョンを固定しました。

  • securityGoの脆弱性修正

    Goの脆弱性を修正しました。

  • securityUID確認の対象をrootに限定

    UIDの確認対象をrootだけに更新しました。

  • securityHTTPパスマッチングとinvocation自動登録の修正

    HTTPパスのマッチングで発生するcardinality leakを修正し、invocationの自動登録に対応しました。

  • securitygolang.org/x/cryptoの更新

    golang.org/x/cryptoを更新しました。

  • securitygithub.com/docker/dockerの更新

    github.com/docker/dockerを更新しました。

  • securityセキュリティ修正

    セキュリティ修正を追加しました。

  • securitygithub.com/coreos/go-oidc/v3の更新

    github.com/coreos/go-oidc/v3を更新しました。

  • securityNATSの脆弱性修正

    NATSの脆弱性を修正しました。

影響確認 (3)

  • securityPlacementでのDapr actor type認可

    Placement を使用している場合に適用されます。

  • securitycloudflare workerの脆弱性修正

    cloudflare worker を使用している場合に適用されます。

  • breakingHelm chartからscheduler resourcesを削除

    Helm chartを使用している場合に適用されます。

事前準備 (2)

  • deprecatedAlpha Bulk PubSub APIの非推奨化

    /v1.0-alpha1/publish/bulk/<pubsub-name>/<topic>BulkPublishEventAlpha1OnBulkTopicEventAlpha1 のいずれかを使用している場合に適用されます。

  • deprecatedOnBulkTopicEventAlpha1 の非推奨化

    OnBulkTopicEventAlpha1 を使用している場合に適用されます。

原文
Open Policy Agent (OPA)v1.14.0Security2026年2月26日

ランタイムとAPIの機能追加に加え、サポート対象の挙動や出力の変更、複数の不具合修正、依存関係の更新が含まれます。依存関係の更新の一つでは、GHSA-9h8m-3fm2-qjrq への対応も行われています。

要対応 (1)

  • securityhighgo.opentelemetry.io 依存関係のセキュリティ修正

    go.opentelemetry.io の依存関係を更新し、GHSA-9h8m-3fm2-qjrq に対する修正を適用しています。

影響確認 (1)

  • breaking--h2c の Unix ドメインソケット対応

    --h2c を Unix ドメインソケット(UDS)で使用する場合に適用されます。

原文
cert-managerv1.18.6Security2026年2月24日

v1.18.6は、報告された脆弱性に対応するパッチリリースです。Go の更新も含まれています。

要対応 (2)

  • securitycritical報告された脆弱性の修正

    報告された脆弱性を修正するパッチリリースです。特に CVE-2025-68121 への対応が含まれています。

  • securitycriticalGo の更新

    CVE-2025-68121 に対応するため、Go を更新しました。

原文
cert-managerv1.19.4Security2026年2月24日

v1.19.4は、報告された脆弱性を修正するパッチリリースです。依存関係の更新も含まれており、利用中のユーザーにはアップグレードが案内されています。

要対応 (3)

  • securitycriticalgoの更新

    CVE-2025-68121への対応として、goが更新されました。

  • securityhigh報告された脆弱性を修正するパッチリリース

    v1.19.4は、報告された脆弱性を修正するパッチリリースです。CVE-2026-24051CVE-2025-68121が修正対象として挙げられており、すべてのユーザーにアップグレードが案内されています。

  • securityhighotel SDKの更新

    GO-2026-4394への対応として、otel SDKが更新されました。

原文
OpenFGAv1.11.6Security2026年2月23日

ListObjectsの既定の動作が変わり、読み取り専用コンテナで必要な指定が限定されました。grpc-health-probeCVE-2025-68121に対応する版へ更新され、grpc-gatewayクライアントの移行は内部実装に限られます。

要対応 (1)

  • securitycriticalgrpc-health-probev0.4.45へ更新

    grpc-health-probev0.4.45に更新され、CVE-2025-68121に対応しました。

影響確認 (1)

  • breaking読み取り専用コンテナでの一時ファイルシステム指定の変更

    --read-onlyを使っている場合に適用されます。

原文
k8gbv0.18.1Kubernetes Core2026年2月21日

v0.18.1では依存関係が更新され、coredns-plugin に最新のセキュリティ修正が取り込まれています。依存関係の内容を確認している環境では、この更新が対象になります。

要対応 (1)

  • securitycoredns-plugin のセキュリティ修正反映

    coredns-plugin が、最新のセキュリティ修正を含むものに更新されました。

原文
Keycloak26.5.4Security2026年2月20日

セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。

要対応 (2)

  • securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正

    CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。

  • securitylowCVE-2025-5416 に関する環境情報の問題を修正

    keycloak-core における環境情報に関する問題を修正しました。

影響確認 (4)

  • securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正

    SAMLを利用している場合に適用されます。

  • securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正

    SAMLブローカリングを利用している場合に適用されます。

  • securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正

    Docker Registry Protocolを利用している場合に適用されます。

  • リリースページにあと 1 件
原文
Kyvernov1.17.1Security2026年2月19日

セキュリティ修正と複数の不具合修正に加え、依存関係の更新、運用者向けの挙動や設定の変更を含みます。フェイククライアントに関する変更は内部およびテスト専用で、署名付きタイムスタンプの修正はitem 33と重複しています。

要対応 (1)

  • securitycriticalCVE-2025-68121の修正

    CVE-2025-68121を修正しました。

影響確認 (1)

  • breaking既定値をduration文字列へ変更

    適用対象はリリースノートに明記されていません。

原文
Strimzi0.50.1Networking & Messaging2026年2月19日

公開されたセキュリティ修正と、API変換や証明書出力に関する変更を含むリリースです。依存関係とコンテナイメージも更新され、非推奨となったKafkaUser APIフィールドの設定には移行が必要です。

要対応 (1)

  • securityhighCVE-2026-27133のセキュリティ修正

    CVE-2026-27133に関するセキュリティ上の不具合が修正されました。

事前準備 (1)

  • deprecated.spec.authorization.acls[]operationの非推奨化

    .spec.authorization.acls[]operationを設定している場合に該当します。

原文
Open Policy Agent (OPA)v1.13.2Security2026年2月18日

OPA v1.13.2では、バイナリとイメージのビルドに使うGoのバージョンが更新されています。更新先のGo標準ライブラリには、GO-2026-4337の修正が含まれます。

要対応 (1)

  • securitycriticalビルド用Goを1.25.7へ更新

    OPAのバイナリとイメージのビルドに使うGoを1.25.7へ更新しました。Go標準ライブラリには、GO-2026-4337の修正が含まれています。

原文
Crossplanev2.2.0Orchestration & Management2026年2月17日

パッケージのインストールとパッケージキャッシュの扱いに互換性のない変更があり、Function パッケージや未文書のサイドロード方法に影響します。オペレーター機能の追加、依存モジュールの更新、通常の不具合修正も含まれます。セキュリティ修正として示された依存更新には、アドバイザリ識別子や脆弱性の詳細は記載されていません。

要対応 (7)

  • securitygolang.org/x/cryptov0.45.0 への更新

    セキュリティ修正として、依存モジュール golang.org/x/cryptov0.45.0 に更新されました。

  • securitygithub.com/go-chi/chi/v5v5.2.4 への更新

    セキュリティ修正として、依存モジュール github.com/go-chi/chi/v5v5.2.4 に更新されました。

  • securitygithub.com/sigstore/cosign/v3v3.0.4 への更新

    セキュリティ修正として、依存モジュール github.com/sigstore/cosign/v3v3.0.4 に更新されました。

  • securitygithub.com/theupdateframework/go-tuf/v2v2.4.1 への更新

    セキュリティ修正として、依存モジュール github.com/theupdateframework/go-tuf/v2v2.4.1 に更新されました。

  • securitygithub.com/sigstore/rekorv1.5.0 への更新

    セキュリティ修正として、依存モジュール github.com/sigstore/rekorv1.5.0 に更新されました。

  • securitygithub.com/sigstore/sigstorev1.10.4 への更新

    セキュリティ修正として、依存モジュール github.com/sigstore/sigstorev1.10.4 に更新されました。

  • securitygithub.com/quic-go/quic-gov0.57.0 への更新

    セキュリティ修正として、依存モジュール github.com/quic-go/quic-gov0.57.0 に更新されました。

影響確認 (2)

  • breakingFunction パッケージ内の Input CRDs のインストール停止

    Function パッケージと Input CRDs を使用している場合に該当します。

  • breakingパッケージキャッシュのディスク構造変更

    適用対象はリリースノートに明記されていません。

原文
Istio1.28.4Networking & Messaging2026年2月16日

セキュリティ上の問題を修正し、ゲートウェイやデバッグエンドポイント、リソースアノテーションに関する保護を追加しています。TLS、cgoバイナリ、Kubernetesリソースの扱いに関係する環境では、変更内容の確認が必要です。

要対応 (1)

  • securityhighcgoバイナリへのコード混入を防ぐ修正

    GoとC/C++のコメント解析の食い違いによって、生成されるcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。

影響確認 (4)

  • securitycriticalTLSセッション再開時の証明書設定検証

    Config.Cloneで変更を加える場合、またはConfig.GetConfigForClientを使う場合に適用されます。

  • securityゲートウェイデプロイメントのリソース検証

    ゲートウェイデプロイメントコントローラーが動作している場合に適用されます。

  • securityリソースアノテーションの文字検証

    リソースアノテーションを設定する場合に適用されます。

  • リリースページにあと 1 件
原文
Istio1.27.7Networking & Messaging2026年2月16日

セキュリティ上の脆弱性に対応しています。利用中の環境では、アップグレードの適用を検討する判断材料となるリリースです。

要対応 (2)

  • securitycriticalcrypto/tlsのセッション再開処理の修正

    crypto/tlsのセッション再開で、初回ハンドシェイク後にClientCAsまたはRootCAsが変更されると、本来は失敗すべき再開ハンドシェイクが成功する問題を修正しました。CVE-2025-68121に対応しています。

  • securityhighコメント解析の違いによるコード混入の修正

    GoとC/C++でコメントの解析方法が異なるため、生成されたcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。

原文
etcdv3.6.8Kubernetes Core2026年2月13日

フラグの削除時期が延期され、別のフラグでは非推奨化が取り消されます。依存関係とビルドツールチェーンが更新され、識別子付きのセキュリティアドバイザリに対応します。

要対応 (2)

事前準備 (1)

  • deprecated--max-snapshots の削除延期v3.8で削除予定

    --max-snapshots を使用している場合に該当します。

原文
etcdv3.5.27Kubernetes Core2026年2月13日

バイナリのコンパイルに使用する Go ツールチェーンが更新されています。セキュリティ修正を含むリリースです。

要対応 (1)

  • securityhighバイナリのコンパイルに go 1.24.13 を使用

    バイナリのコンパイルに使用する Go ツールチェーンが go 1.24.13 に変更されました。

原文
etcdv3.4.41Kubernetes Core2026年2月13日

Goの依存関係とツールチェーンをgo 1.24.13へ更新し、CVEと対応するGitHubアドバイザリに対応する内容です。プラットフォームの見出しやインストール手順の記載は、リリース変更ではありません。

要対応 (1)

原文
Daprv1.16.9Orchestration & Management2026年2月12日

Goツールチェーンを更新した、セキュリティ関連の変更を含むリリースです。対象バージョンは1.24.13です。

要対応 (1)

  • securityhighGo 1.24.13への更新

    Go1.24.13へ更新しています。

原文
OpenFGAv1.11.5Security2026年2月11日

このリリースでは、利用するツールチェーンの更新が行われています。CVE-2025-68121 への対応を含むため、ビルド環境やセキュリティ対応を確認している場合に関係します。

要対応 (1)

  • securitycriticalgo 1.25.7への更新

    ツールチェーンの go を 1.25.7 に更新し、CVE-2025-68121 に対応しました。

原文
OpenFGAv1.11.4Security2026年2月10日

OpenTelemetry SDKを更新するリリースです。以前のバージョンに関する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 への対応が含まれます。

要対応 (1)

  • securityotel/sdk の v1.40.0 への更新

    otel/sdk を v1.40.0 に更新し、以前のバージョンに存在する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 に対応します。

原文
Istio1.27.6Networking & Messaging2026年2月10日

アップグレードが必要なセキュリティ修正を含み、デバッグエンドポイントの利用制限も適用されます。Helmチャートの設定項目追加と、動作の正確性に関する修正も含まれます。

要対応 (1)

  • securityリソースアノテーションの文字検証

    リソースアノテーションの検証で、改行文字と制御文字を拒否するようになりました。テンプレートのレンダリングによって Pod 仕様へコンテナが注入されることを防ぎます。関連する Issue は #58889 です。

影響確認 (2)

  • securityゲートウェイデプロイメントコントローラーのリソース検証

    gateway deployment controller が動作する場合に適用されます。

  • breakingデバッグエンドポイントの名前空間単位認可

    ポート 15014 のデバッグエンドポイントを利用している場合に適用されます。

原文
Keycloak26.5.3Security2026年2月10日

セキュリティ上の問題を修正しており、該当する環境ではアップグレードが必要です。通常の不具合修正も含まれています。

要対応 (4)

  • securityhighCVE-2026-1609 による無効化ユーザーのトークン取得を修正

    CVE-2026-1609 により、無効化されたユーザーでも JWT Authorization Grant を使ってトークンを取得できる問題を修正しました。

  • securityhighCVE-2026-1529 による組織間自己登録を修正

    CVE-2026-1529 により、偽造した招待用 JWT で組織をまたいだ自己登録が可能になる問題を修正しました。

  • securityhighCVE-2026-1486 の JWT Authorization Grant の認証バイパスを修正

    CVE-2026-1486 により、無効化されたアイデンティティープロバイダーを使った認証が可能になる、JWT Authorization Grant のロジックバイパスを修正しました。

  • securitymedium/uma-policy/ の所有権チェックを修正

    CVE-2025-14778 に関連する /uma-policy/ の所有権チェックの不備を修正しました。

原文
Vitessv23.0.1Storage & Data2026年2月4日

Vitess v23.0.1では、依存関係の更新が行われています。セキュリティ関連の依存関係更新を含むリリースです。

要対応 (1)

  • securitygolang.org/x/crypto の更新

    golang.org/x/crypto を 0.42.0 から 0.45.0 に更新しました。

原文
Kubescapev4.0.0Security2026年2月4日

v4.0.0は、バージョン処理とインジェクションに関する不具合を修正するリリースです。これらの処理に関係する環境が確認対象となります。

要対応 (1)

  • securityバージョン処理とインジェクションの修正

    b97f50ffb52b198a53b46b60e3743c302a8fb882 で、バージョン処理とインジェクションに関する問題を修正しました。

原文
Ciliumv1.19.0Networking & Messaging2026年2月4日

運用者向けの機能追加と保守変更を含むリリースです。DNSプロキシ、インストール、設定、API、メトリクス、データパスに関わる変更に加え、データパスとclustermeshの修正、既定値や互換性の見直し、非推奨機能の整理が行われています。依存関係の更新も含まれます。

要対応 (15)

  • securitygithub.com/containerd/containerd を v1.7.29 に更新

    github.com/containerd/containerd が v1.7.29 に更新されました。

  • securitygithub.com/go-viper/mapstructure/v2 を v2.4.0 に更新

    github.com/go-viper/mapstructure/v2 が v2.4.0 に更新されました。

  • securitygithub.com/docker/docker を v28.3.3+incompatible に更新

    github.com/docker/docker が v28.3.3+incompatible に更新されました。

  • securitygolang.org/x/crypto を v0.45.0 に更新

    golang.org/x/crypto が v0.45.0 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.4 に更新

    helm.sh/helm/v3 が v3.18.4 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.5 に更新

    helm.sh/helm/v3 が v3.18.5 に更新されました。

  • breakingplpmtud の既定値を blackhole に変更

    plpmtud の既定値が blackholeblackhole-detected)になりました。

  • breakingAddressScopeMax の既定値を254に変更

    AddressScopeMax の既定値が254(ホストスコープ)に変わり、新しいGKEメタデータサーバーとHCPのユースケースに対応しました。関連する設定は --local-max-addr-scope です。

  • breakingtls authMode の既定値を migration に変更

    tls authMode の既定値が migration になりました。

  • breakingcni の削除タイムアウトを1.5秒に短縮

    cni の削除時のタイムアウトが1.5秒に短縮されました。

  • breakingpolicy-default-local-cluster を既定で設定

    policy-default-local-cluster が既定で設定されるようになりました。

  • breakinghost firewall bypassを既定で無効化

    host firewall bypassが既定で無効になりました。

  • breakingFQDNのmatchpattern sanitizationを厳密化

    FQDNのmatchpattern sanitizationが見直され、条件がより厳密になりました。

  • breakingcilium_host 経由の暗号化トラフィック転送を削除

    暗号化トラフィックを cilium_host 経由で転送しなくなりました。

  • breakingコンテナイメージへのCNI設定ファイルの同梱を削除

    コンテナイメージにCNI設定ファイルをインストールしなくなりました。

影響確認 (30)

  • breakingネットワークポリシーの既定クラスタをローカルに変更

    ネットワークポリシーのセレクターで cluster を設定していない場合に適用されます。

  • breakingCiliumBGPPeeringPolicy v1 APIのサポートを削除

    CiliumBGPPeeringPolicy を使用している場合に適用されます。

  • breakingMutual Authentication を既定で無効化

    Mutual Authentication を有効にしている場合に適用されます。

  • リリースページにあと 27 件

事前準備 (7)

  • deprecated--enable-ipsec-encrypted-overlay を非推奨化削除時期は未定

    --enable-ipsec-encrypted-overlay を使用している場合に適用されます。

  • deprecatedToRequiresFromRequires を非推奨化

    ToRequires または FromRequires を使用している場合に適用されます。

  • deprecatedHelm valuesでのTLS証明書とキーの指定を非推奨化

    Helm valuesでTLS証明書またはキーを渡している場合に適用されます。

  • リリースページにあと 4 件
原文
Crossplanev2.1.4Orchestration & Management2026年2月3日

Crossplane v2.1.4では、共有トランジティブ依存関係を更新できない問題を修正し、依存関係のセキュリティ修正を取り込みました。依存関係の更新内容が利用環境に関係する場合は、このリリースの変更対象です。

要対応 (4)

  • securitygithub.com/quic-go/quic-goをv0.57.0へ更新

    github.com/quic-go/quic-goをv0.57.0へ更新し、セキュリティ修正を取り込みました。

  • securitysigstore依存関係のCVE修正

    sigstoreの依存関係を更新し、CVEを修正しました。

  • securitygithub.com/theupdateframework/go-tuf/v2をv2.4.1へ更新

    github.com/theupdateframework/go-tuf/v2をv2.4.1へ更新し、セキュリティ修正を取り込みました。

  • securitygithub.com/go-chi/chi/v5をv5.2.4へ更新

    github.com/go-chi/chi/v5をv5.2.4へ更新し、セキュリティ修正を取り込みました。

原文
Crossplanev2.0.7Orchestration & Management2026年2月3日

依存関係の更新を含むリリースです。セキュリティに関わるモジュール更新が行われています。

要対応 (1)

  • securitygithub.com/theupdateframework/go-tuf/v2v2.4.1 への更新

    セキュリティ対応として、モジュール github.com/theupdateframework/go-tuf/v2v2.4.1 に更新しました。

原文
Crossplanev1.20.5Orchestration & Management2026年2月3日

v1.20.5は、依存関係のアップグレードに関する不具合修正と、セキュリティ対応を含む依存関係の更新を行うリリースです。依存関係の管理や sigstore を利用する環境に関係します。

要対応 (1)

  • securitysigstore 依存関係の更新によるCVE修正

    sigstore の依存関係を更新し、CVEの修正に対応しました。変更は #7066 に基づいています。

原文
Backstagev1.46.5CI/CD & App Delivery2026年2月2日

v1.46.5には、1.47.3リリースに含まれていたセキュリティ修正が取り込まれています。セキュリティ修正の適用状況を確認する必要があるリリースです。

要対応 (1)

  • securityv1.46.5へのセキュリティ修正のバックポート

    1.47.3リリースに含まれていたセキュリティ修正が、このリリースへバックポートされています。

原文
cert-managerv1.18.5Security2026年2月2日

v1.18.5は、アップグレードを要するセキュリティ修正を含むリリースです。全ユーザー向けに最新リリースへの更新が案内されています。

要対応 (1)

  • securitymediumGHSA-gx3x-vq4p-mhhv のDoS問題を修正

    GHSA-gx3x-vq4p-mhhv に関するDoS問題を修正しました。全ユーザーに最新リリースへのアップグレードが案内されています。

原文
Kyvernov1.17.0Security2026年2月2日

機能、動作、性能、連携、依存関係に関わる更新を含み、CEL とポリシー機能の追加やコントローラーと API の不具合修正が行われています。詳細が公開されていないセキュリティ修正も含まれるため、運用環境ではアップグレードを優先し、互換性の観点から動作変更を確認するリリースです。

要対応 (2)

  • securityセキュリティ脆弱性への対処

    セキュリティ脆弱性に対処しました。

  • securitykubectl image の更新による CVEs 対応

    kubectl image を更新し、CVEs に対処しました。

影響確認 (2)

  • breakingnamespaced CEL policy types のリソースアクセス制限

    namespaced CEL policy types を使用している場合に適用されます。

  • breakingVAP/MAP reporting の既定動作変更

    VAP/MAP reporting を使用している場合に適用されます。

原文
Argov3.3.0CI/CD & App Delivery2026年2月2日

Argo v3.3.0 は、同期やリソース操作など運用に関わる機能の変更と、保守更新を含むリリースです。依存コンポーネントの更新も含まれるため、該当する設定や利用環境では変更内容の確認が必要です。

要対応 (3)

  • securityk8s.io/kubernetes の v1.34.2 への更新

    依存モジュール k8s.io/kubernetes が v1.34.2 に更新されました。

  • securityhelm の v3.19.4 への更新

    helm が v3.19.4 に更新されました。更新理由として CVE が記載されています。

  • securityredis の安定版更新

    redis が最新の安定版へ更新され、脆弱性の解消が図られました。

影響確認 (1)

  • breaking--self-heal-backoff-cooldown-seconds フラグの削除

    アプリケーションコントローラーの設定で --self-heal-backoff-cooldown-seconds を使用している場合に該当します。

原文
月別に見る