RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Crossplanev2.3.3Orchestration & Management2026年6月22日

セキュリティ関連の修正を含み、依存関係とツールチェーンも更新されたリリースです。パッケージ署名の検証処理や Go 環境を利用する構成に関係します。

要対応 (2)

  • securityパッケージ署名検証における TOCTOU の修正

    悪意のある OCI レジストリが、署名済みイメージで検証を通過した後に未署名の内容をインストール用に配信できる TOCTOU の問題を修正しました。crossplane-runtimev2.3.3 に更新してこの修正を取り込みました。関連するアドバイザリは GHSA-mf7q-r4rv-jv94 です。

  • securityGo とネットワーク関連依存関係の更新

    Go1.25.11 に更新し、CVE 対応として golang.org/x/netgolang.org/x/sys も更新しました。

原文
Crossplanev2.2.3Orchestration & Management2026年6月22日

パッケージ署名検証に関する問題を修正したリリースです。依存関係の更新も含まれています。

要対応 (1)

  • securitycriticalパッケージ署名検証の TOCTOU 修正

    パッケージ署名検証における TOCTOU の問題を修正しました。関連するアドバイザリは GHSA-wfqx-gjrf-g28r です。

原文
Crossplanev2.1.7Orchestration & Management2026年6月22日

v2.1.7では、依存関係とGoのバージョンに関わる更新が含まれています。セキュリティ関連として記載された変更であり、該当する依存関係やビルド環境を利用する運用に関係します。

要対応 (3)

  • securitygithub.com/quic-go/quic-gov0.59.1 更新

    依存モジュール github.com/quic-go/quic-gov0.59.1 に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。

  • securitygolang.org/x/netv0.55.0 更新

    依存モジュール golang.org/x/netv0.55.0 に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。

  • securityGo1.25.11 への更新

    Go1.25.11 に更新しました。リリースノートでは、セキュリティ関連の変更として記載されています。

原文
Crossplanev1.20.10Orchestration & Management2026年6月22日

セキュリティ関連のGoツールチェーンとMongoDBドライバーの依存関係更新に加え、通常の依存関係更新を含むリリースです。cosignとDockerの対応項目は適用されず、制限として残っています。

要対応 (2)

  • securityhighGoツールチェーンを1.25.11へ更新

    Goツールチェーンを1.25.11へ更新しました。1.25.11Go 1.25向けのセキュリティパッチで、CVE-2026-27145CVE-2026-42504CVE-2026-42507に対応します。

  • securitygo.mongodb.org/mongo-driverv1.17.7へ更新

    go.mongodb.org/mongo-driverv1.17.7へ更新しました。

原文
containerdv2.1.9Kubernetes Core2026年6月18日

セキュリティ修正を含むリリースです。利用中の環境ではアップグレードが必要で、その他の変更は挙動が関係する場合を除き設定変更を伴いません。

要対応 (5)

  • securitycriticalCVE-2026-53488 の修正

    CVE-2026-53488 に関するセキュリティ修正です。

  • securityhighCVE-2026-53492 の修正

    CVE-2026-53492 に関するセキュリティ修正です。

  • securityhighCVE-2026-53489 の修正

    CVE-2026-53489 に関するセキュリティ修正です。

  • securitymediumCVE-2026-50195 の修正

    CVE-2026-50195 に関するセキュリティ修正です。

  • securitymediumCVE-2026-47262 の修正

    CVE-2026-47262 に関するセキュリティ修正です。

原文
containerdv1.7.33Kubernetes Core2026年6月18日

v1.7.33では、containerdに関するセキュリティ対応が含まれています。依存関係の更新内容を確認している環境に関係するリリースです。

要対応 (2)

  • securitycriticalcontainerdCVE-2026-53488対応

    containerdCVE-2026-53488への対応が行われました。

  • securityhighgo-jose/go-jose/v3v3.0.5更新

    go-jose/go-jose/v3v3.0.5に更新され、GHSA-78h2-9frx-2jm8への対応が行われました。

原文
containerdv2.0.10Kubernetes Core2026年6月18日

このリリースには、セキュリティ勧告への対応と動作変更が含まれています。バンドルされる実行ファイルと Go ツールチェーンも更新されています。

要対応 (1)

  • securitycriticalcontainerdCVE-2026-53488 対応

    containerdCVE-2026-53488 に対応しています。

原文
containerdv2.2.5Kubernetes Core2026年6月18日

セキュリティ修正に加え、依存関係とツールチェーンの更新、チェックポイントおよびイメージ処理の挙動変更を含むリリースです。アップグレード以外の対応はおおむね必要ありませんが、ユーザーデータベースの読み取り範囲が制限され、これまで受け付けていた入力が拒否される場合があります。

要対応 (2)

  • securitycriticalCVE-2026-50195の修正

    CVE-2026-50195に関するセキュリティ修正が含まれています。

  • breakingopenUserFileのユーザーデータベースファイル読み取り制限

    openUserFileで読み取るユーザーデータベースファイルの範囲が制限されます。

原文
Prometheusv3.5.4Observability2026年6月17日

v3.5.4 は、シークレット露出の修正と依存関係の更新を含むセキュリティ対応リリースです。コンテナイメージは ghcr.io にも公開されるようになりました。

要対応 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry の更新

    golang.org/x/netv0.55.0 に、OpenTelemetryv1.43.0 に更新し、報告された GO-2026-5026GO-2026-4918GO-2026-4985 に対応しました。

  • securityUI依存関係のセキュリティ修正版への更新

    UIの依存関係である react-router-domvitestvitepostcss を修正版へ更新し、セキュリティアドバイザリに対応しました。

影響確認 (1)

  • security/-/config でのシークレット平文露出の修正

    /-/config エンドポイントにアクセスする場合に適用されます。

原文
Strimzi1.0.1Networking & Messaging2026年6月17日

サポート対象のCRD APIが新しいv1のみに変更され、Entity Operatorのクロスネームスペース監視もデフォルト設定が変わっています。開示済みのセキュリティ脆弱性も修正されています。

要対応 (2)

  • securityhighCVE-2026-55225の修正

    CVE-2026-55225を修正しました。

  • securitymediumCVE-2026-55226の修正

    CVE-2026-55226を修正しました。

影響確認 (2)

  • breakingサポート対象のCRD APIをv1に限定

    v1beta2v1beta1、またはv1alpha1のCRD APIを使用している場合に適用されます。

  • breakingEntity Operatorのクロスネームスペース監視をデフォルトで無効化

    STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLEDまたはwatchedNamespaceを設定している場合に適用されます。

原文
wasmCloudv2.4.0Orchestration & Management2026年6月17日

オペレーター機能と設定の拡張に加え、動作の正確性や対応プラットフォームに関わる変更を含むリリースです。セキュリティに関わる依存関係の更新も含まれるため、実行環境と依存関係を確認する利用者に関係します。

要対応 (1)

  • securitypostgres クレートの更新

    postgres クレートが更新され、RUSTSEC-2026-0178RUSTSEC-2026-1079RUSTSEC-2026-0180 に対応しました。

影響確認 (1)

  • breakings390 での webgpu 無効化

    適用対象はリリースノートに明記されていません。

原文
Backstagev1.52.0CI/CD & App Delivery2026年6月16日

新機能と保守性の改善を含むリリースで、設定や公開APIの変更、正確性・性能・信頼性に関わる修正が行われています。設定名やAPIの変更、新しく生成されるアプリケーションへの影響を確認してからアップグレードしてください。依存関係にはセキュリティ対応の更新も含まれますが、アドバイザリ識別子や個別の脆弱性は示されていません。

要対応 (2)

  • securityinfinispan の更新

    既知の脆弱性への対応として、infinispan^0.12.0 から ^0.13.0 に更新されました。

  • breakingjson-schema ランタイム依存関係の削除

    未使用の json-schema ランタイム依存関係が削除されました。

影響確認 (7)

  • breakingcatalog.stitchingStrategy.mode の削除

    catalog.stitchingStrategy.mode を設定している場合に該当します。

  • breakingComboboxProps の型変更

    ComboboxProps を利用している場合に該当します。

  • breaking/kubernetes のデフォルトページ削除

    /kubernetes を利用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (9)

  • deprecatedプレーン配列 options の入力状態プロパティ非推奨化

    プレーン配列の options を利用している場合に該当します。

  • deprecated従来トークンの非推奨化削除時期は未定

    適用対象はリリースノートに明記されていません。

  • deprecatedrunCliModule の非推奨化

    runCliModule を利用している場合に該当します。

  • リリースページにあと 6 件
原文
KubeVirtv1.8.4Orchestration & Management2026年6月16日

依存ライブラリの更新を含むリリースです。github.com/moby/spdystream の利用環境では、更新後のバージョンと CVE-2026-35469 への対応内容が関係します。

要対応 (1)

  • securityhighgithub.com/moby/spdystream の v0.5.1 への更新

    PR #17962github.com/moby/spdystreamv0.5.0 から v0.5.1 に更新し、CVE-2026-35469GHSA-pc3f-x583-g7j2)に対応しました。

原文
Flatcar Container Linuxstable-4593.2.3Provisioning & Runtime2026年6月16日

Linuxのセキュリティ上の不具合を修正したリリースです。該当する環境ではアップグレードが必要です。

要対応 (1)

原文
Tektonv1.9.4CI/CD & App Delivery2026年6月15日

正確性に関する修正、セキュリティに関係する依存関係の更新、リゾルバーの互換性に関する制約変更が含まれます。メトリクスの挙動変更や複数の依存関係更新も行われています。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpcを1.79.3へ更新

    google.golang.org/grpcを1.77.0から1.79.3に更新しました。:pathヘッダーの先頭スラッシュ欠落によるgRPC-Goの認可バイパスに関するCVE-2026-33186に対応しています。

影響確認 (1)

  • breakingTekton Resolversの解決対象を制限

    Resolver APIを使用している場合に適用されます。

原文
Tektonv1.6.3CI/CD & App Delivery2026年6月15日

v1.6.3では、Tekton Resolvers の解決対象に関する制約が変更されています。google.golang.org/grpc に関する依存関係の修正も含まれるため、リゾルバーや gRPC を利用する環境に関係します。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpc のCVE修正

    google.golang.org/grpc の更新で CVE-2026-33186 を修正しました。

影響確認 (1)

  • breakingTekton Resolvers の解決対象を限定

    ResolutionRequest オブジェクトで Tekton Resolvers を使用している場合に適用されます。

原文
KServev0.19.0AI & ML2026年6月14日

オペレーター向けの修正と追加が含まれ、LLMInferenceService の機能、ステータスの可観測性、依存関係やイメージが更新されています。セキュリティに関係する依存関係とアプリケーションの修正も含まれます。

要対応 (1)

  • securityhighazure-core>=1.38.0 を固定

    azure-core>=1.38.0 を固定し、CVE-2026-21226 に対応しました。

影響確認 (3)

  • securityvllm のセットアップと pillow の CVE 対応を修正

    vllm または pillow に依存している場合に適用されます。

  • breakingllmisvc-crd の誤った CRD を削除

    llmisvc-crd を使用している場合に適用されます。

  • breakingHelm の imagePullPolicy デフォルト値を調整

    Helm を使用している場合に適用されます。

原文
Helmv4.2.1Kubernetes Core2026年6月12日

Helm v4.2.1には、依存関係の更新が含まれています。golang.org/x/netGO-2026-5026への対応としてv0.55.0に更新されています。

要対応 (1)

  • securitycriticalgolang.org/x/netのv0.55.0への更新

    GO-2026-5026への対応として、golang.org/x/netをv0.55.0へ更新しました。

原文
Helmv3.21.1Kubernetes Core2026年6月12日

依存関係の更新を含むリリースです。GO-2026-5026への対応が行われています。

要対応 (1)

  • securitycriticalgolang.org/x/netの更新

    GO-2026-5026への対応として、golang.org/x/netv0.55.0に更新しました。

原文
Daprv1.18.0Orchestration & Management2026年6月10日

ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。

要対応 (8)

  • securitymediumgolang.org/x/imageの更新

    golang.org/x/imageがv0.39.0へ更新され、GO-2026-4962に対応しました。

  • securitydurabletask-gopgxの更新

    durabletask-goがv0.12.1へ更新され、pgxも更新されました。

  • breakingWorkflowsRemoteActivityReminderのデフォルト有効化

    WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。

  • breakingコンポーネント群のホットリロード

    HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。

  • breakingサイドカーのプローブ既定値の変更

    サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。

  • breakingHotReloadのデフォルト有効化

    HotReloadがv1.18でデフォルト有効になりました。

  • breakinglivenessとreadinessのプローブ既定値更新

    livenessの既定値が緩和され、readinessの既定値が厳格になりました。

  • breakingサイドカープローブ既定値の変更

    サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。

影響確認 (6)

  • securityサービス呼び出しのパストラバーサル修正

    サービス呼び出しを利用している場合に適用されます。

  • breakingフィーチャーゲートの削除

    MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。

  • breaking旧バージョンへの直接ロールバック制約

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedアルファ版スケジュールRPCの非推奨化

    ScheduleJobAlpha1を利用している場合に適用されます。

原文
Chaos Meshv2.8.3Observability2026年6月10日

コンテナイメージに関する非公開のCVE修正と、NetworkChaosの復旧不具合修正を含みます。その他の見出しでは、運用者向けの変更はありません。

要対応 (2)

  • securityGoツールチェーンとcontainerdの更新

    Goツールチェーンを1.25.11に、containerd1.7.32にアップグレードしました。

  • securitymemStresschaos-daemonイメージの更新

    memStressヘルパーを最新のGoツールチェーンで再ビルドし、chaos-daemonイメージをヘッドレスJREに切り替えました。使用したGoツールチェーンのバージョンはv0.3.1です。

原文
Open Policy Agent (OPA)v1.17.1Security2026年6月8日

Goの依存バージョンを更新し、標準ライブラリで報告された2件の脆弱性に対応しています。公式のOPAバイナリを利用している場合は更新が必要で、自前でバイナリやイメージをビルドしている場合はGoのバージョンを個別に管理してください。

要対応 (1)

  • securitymediumGo 1.26.4への更新による標準ライブラリの脆弱性修正

    OPAのビルドにGo 1.26.4を使用し、HTTP handlercrypto builtinsが利用する標準ライブラリの脆弱性GO-2026-5037およびGO-2026-5039を修正しました。

原文
Crossplanev1.20.9Orchestration & Management2026年6月5日

依存モジュールの更新を含むリリースです。golang.org/x/net の更新には [security] の印が付いていますが、具体的な脆弱性は示されていません。

要対応 (1)

  • securitygolang.org/x/net を v0.55.0 に更新

    依存モジュール golang.org/x/net を v0.55.0 に更新しました。変更には [security] の印が付いています。

原文
OpenFGAv1.17.1Security2026年6月5日

このリリースには、Go標準ライブラリの脆弱性に対応するツールチェーンと関連イメージの更新が含まれています。これらの対応を反映するには、リリースのアップグレードが必要です。

要対応 (2)

  • securityGoツールチェーンの1.26.4への更新

    ツールチェーンのGo1.26.4へ更新し、Go標準ライブラリの脆弱性に対処しました。

  • securitygrpc-health-probev0.4.52への更新

    grpc-health-probev0.4.52へ更新し、Go 1.26.4で再ビルドしました。リリース済みイメージに、修正済みのGo標準ライブラリの脆弱性を含む状態が残らなくなります。

原文
Istio1.29.4Networking & Messaging2026年6月4日

セキュリティ修正が1件含まれ、運用に関わる正確性の修正も複数入っています。nftablesバックエンドの自動フォールバックに加え、Istio ambient、ゲートウェイ、ルーティング、CNIの動作が修正されています。

要対応 (1)

  • securityhighEnvoyのメモリ枯渇を引き起こすサービス拒否の修正

    CVE-2026-47774を修正しました。認証されていないリモート攻撃者が、細工したHTTP/2リクエストでEnvoyプロセスのメモリを過剰消費させ、サービス拒否を引き起こせる問題です。Cookieヘッダーのバイト数がリクエストヘッダーサイズの検証に完全には含まれず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。

原文
Istio1.28.8Networking & Messaging2026年6月4日

公開されたEnvoyのサービス拒否脆弱性と、正確性に関する不具合を修正しています。運用者にはセキュリティ修正のためのアップグレードが該当し、その他の修正では設定変更は必要ありません。

要対応 (1)

  • securityhighEnvoyのメモリ枯渇によるサービス拒否脆弱性の修正

    CVE-2026-47774では、認証なしのリモート攻撃者が細工したHTTP/2リクエストを送信すると、Envoyプロセスのメモリを枯渇させてサービス拒否を引き起こせる問題がありました。リクエストヘッダーサイズの検証でCookieヘッダーのバイト数が完全には計上されず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。

原文
Istio1.30.1Networking & Messaging2026年6月4日

セキュリティ修正と複数の不具合修正に加え、運用者向けの機能追加や依存関係の更新が含まれます。機能ゲートによる保護が解除された変更も含まれるため、該当する API の利用状況を確認する必要があります。

要対応 (1)

  • securityhighEnvoy のメモリ枯渇によるサービス拒否を修正

    CVE-2026-47774 に対応しました。認証不要のリモート攻撃者が、細工した HTTP/2 リクエストで Envoy プロセスのメモリを枯渇させ、サービス拒否を引き起こせる問題です。リクエストヘッダーサイズの検証で Cookie ヘッダーのバイト数が完全に考慮されていなかったほか、HPACK のヘッダーブロック制限がエンコード後のサイズだけに適用され、デコード後の合計サイズに上限がありませんでした。

影響確認 (1)

  • breakingListenerSet の機能ゲート保護を解除

    ListenerSet APIを利用している場合に適用されます。

原文
Envoyv1.38.1Networking & Messaging2026年6月4日

HTTP/2のセキュリティ修正、サードパーティ依存関係の脆弱性修正、OAuth2のタイミングサイドチャネル修正を含みます。レスポンスボディの内容とロードバランサー再構築の既定動作も変わるため、該当する構成では運用上の確認が必要です。

要対応 (1)

  • securityhighnghttp2へのCVE-2026-27135パッチ適用

    HTTP/2で使用する nghttp2CVE-2026-27135 のパッチを適用しました。

影響確認 (4)

  • securityhighHTTP/2ヘッダー制限へのCookie計上

    HTTP/2を使用しており、envoy.reloadable_features.http2_include_cookies_in_limitsを有効にしていない場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネル修正

    oauth2を使用している場合に適用されます。

  • breakingHTTPレスポンスボディからの上流失敗理由の除外

    routerを使用しており、envoy.reloadable_features.hide_transport_failure_reason_in_response_bodyを有効にしていない場合に適用されます。

  • リリースページにあと 1 件
原文
Keycloak26.6.3Security2026年6月4日

認証、認可、アカウントおよび管理 API、フェデレーション、依存ライブラリに関するセキュリティ修正を含みます。起動時の動作や SPI の設定、その他の正確性に関する修正も追加されています。

要対応 (2)

  • securityhighlodash のコードインジェクション脆弱性を修正

    CVE-2026-4800 に関連する、lodash のコードインジェクション脆弱性を修正しました。

  • securitymediumNetty の HTTP/1.0 リクエストスマグリング対策の修正

    CVE-2026-42581 に関連する、Netty の HTTP/1.0 における TE と CL の併用がリクエストスマグリング対策を回避する問題を修正しました。

影響確認 (15)

  • securitymediumKeycloak Server のアクセス制御を修正

    account/api を利用している場合に該当します。

  • securitymediumOIDC トークンイントロスペクションの notBefore 処理を修正

    oidc を利用している場合に該当します。

  • securitymediumサーバー側 WebAuthn 検証の不足を修正

    authentication/webauthn を利用している場合に該当します。

  • リリースページにあと 12 件
原文
Envoyv1.37.3Networking & Messaging2026年6月4日

アップグレードが必要となるセキュリティ修正に加え、通常の正確性修正が含まれています。残る見出しのみの項目には、運用者向けの変更はありません。

要対応 (1)

  • securityhighnghttp2CVE-2026-27135パッチ適用

    nghttp2CVE-2026-27135 パッチが適用されました。

影響確認 (2)

  • securityhighHTTP/2ヘッダー制限とCookieのメモリ使用対策

    HTTP/2を使用している場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネルの修正

    oauth2を使用している場合に適用されます。

原文
Envoyv1.36.7Networking & Messaging2026年6月4日

このリリースには、HTTP通信と認証に関わるセキュリティ修正が含まれます。HTTP/2の上限設定やOAuth2フィルターなど、該当する機能を使う構成に関係します。

要対応 (1)

  • securityhighnghttp2へのCVE-2026-27135パッチ適用

    nghttp2CVE-2026-27135のパッチを適用しました。

影響確認 (2)

  • securityhighHTTP/2のヘッダー上限処理の変更

    HTTP/2でヘッダーリストまたはリクエストヘッダーの上限を設定している場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネル修正

    OAuth2フィルターを使用している場合に適用されます。

原文
Envoyv1.35.11Networking & Messaging2026年6月3日

v1.35.11は、HTTP/2やOAuth2に関するセキュリティ修正と依存関係の更新を含むリリースです。該当機能を利用している場合は更新が必要で、その他の変更はこのリリースを採用する以外の運用作業を求めません。

要対応 (1)

  • securityhighnghttp2のCVE-2026-27135パッチ適用

    http2nghttp2CVE-2026-27135パッチを適用しました。

影響確認 (2)

  • securityhighHTTP/2ヘッダー上限違反時のストリームリセット

    HTTP/2のリクエストヘッダー上限を使用している場合に適用されます。

  • securityOAuth2 HMAC検証のタイミングサイドチャネル修正

    OAuth2のHMAC検証を使用している場合に適用されます。

原文
KubeVirtv1.8.3Orchestration & Management2026年6月3日

セキュリティ対応、記録ルールの移行、正確性に関する修正を含むリリースです。通常の修正ではオペレーターの対応は必要ありませんが、セキュリティ修正はアップグレードで適用し、非推奨の記録ルールは移行計画を立てる必要があります。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpc のセキュリティ更新

    google.golang.org/grpc を 1.79.3 に更新し、GHSA-p77j-4mvh-x3m3 に対応しました。

  • securityVMExport ディレクトリハンドラーのシンボリックリンク走査修正

    VMExport のディレクトリハンドラーで、シンボリックリンクをたどる問題を修正しました。

事前準備 (1)

  • deprecated記録ルールの非推奨化

    kubevirt_vm_created_total または kubevirt_vm_created_by_pod_total を使用している場合に適用されます。

原文
KubeVirtv1.7.4Orchestration & Management2026年6月3日

v1.7.4では、動作の正確性に関わる修正と、PCIトポロジーやIPv6環境での挙動変更が行われています。セキュリティ対応として、google.golang.org/grpc の依存バージョンも更新されています。

要対応 (1)

  • securitycriticalgRPC依存関係の更新

    google.golang.org/grpc1.79.3 に更新し、CVE-2026-33186 に対応しました。

原文
KubeVirtv1.6.6Orchestration & Management2026年6月3日

v1.6.6 では、依存ライブラリの更新によって CVE-2026-33186 に対処しています。google.golang.org/grpc を利用する環境に関係する変更です。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpc の更新と CVE-2026-33186 対応

    google.golang.org/grpc を更新し、CVE-2026-33186 に対処しました。

原文
wasmCloudv2.3.0Orchestration & Management2026年6月3日

v2.3.0には、依存関係に関するセキュリティ対応が含まれます。個別の脆弱性の内容は示されていないため、依存関係を管理する環境では確認対象となります。

要対応 (2)

  • securitywasmtime 44.0.2のセキュリティパッチ適用

    wasmtime44.0.2へ更新し、セキュリティパッチを適用しました。

  • security報告済みセキュリティアドバイザリへの対応

    報告されたセキュリティアドバイザリに対応する依存関係のパッチを適用しました。対象となる脆弱性の内容は示されていません。

原文
OpenFGAv1.17.0Security2026年6月2日

OpenFGA v1.17.0では、キャッシュキーの生成方式が変更されています。文字列連結による衝突リスクと、ハッシュフラッディング攻撃への対策に関係する更新です。

要対応 (1)

  • securityキャッシュキー生成の再設計

    キャッシュキーの生成方式を、TLV(type-length-value)バイナリエンコーディングに変更しました。文字列連結による衝突リスクをなくし、プロセスごとのハッシュシードを追加してハッシュフラッディング攻撃を防ぎます。関連する変更は #3148 です。

原文
etcdv3.5.31Kubernetes Core2026年6月1日

依存関係の更新と正確性に関する修正を含むリリースです。GO-2026-5026 への対応として golang.org/x/crypto のアップグレードが必要です。

要対応 (1)

  • securitycriticalgolang.org/x/cryptov0.52.0 に更新

    GO-2026-5026 への対応として、golang.org/x/cryptov0.52.0 に更新しました。

原文
← 新しい古い →
月別に見る