リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
正確性、性能、依存関係、運用者向けの改善を含む、保守と機能拡張のリリースです。クラスタバージョンのアノテーションと形式、gRPC DNS TXT 参照や ApplicationSet リソースステータス件数のデフォルト、UI の選択肢に変更があります。セキュリティ関連の依存関係も更新されていますが、悪用可能な脆弱性やセキュリティアドバイザリの明示的な開示はありません。
要対応 (4)
security
k8s.をio/kubernetes v1.に更新34. 2 k8s.がio/kubernetes v1.に更新されました。34. 2 security
helmを3.に更新19. 4 cve 対応のため、
helmが3.に更新されました。19. 4 breakinggRPC サービス設定の DNS TXT 参照をデフォルトで無効化
gRPC service config DNS TXT lookupsは、デフォルトで無効になりました。breakingApplicationSet リソースステータス件数のデフォルト値を 5000 に変更
appset resource status countのデフォルト値が 5000 に変更されました。
影響確認 (2)
breaking
helm versionコマンドの--client削除この変更は、
--clientを使用している場合に適用されます。breakingクラスタバージョンアノテーションと形式の変更
Kubernetes バージョンに基づいてクラスタを取得する
Cluster Generatorsを使うApplication Setsで、クラスタシークレットにargocd.を設定している場合に適用されます。argoproj. io/auto-label-cluster-info
v0.では、セキュリティ修正と、今後の削除予定を伴う互換性上の変更が含まれます。特定のプロバイダーやイメージを利用する環境では、今回の非推奨化が関係します。
要対応 (1)
securityhighGHSA-q49m-57vm-c8ccに関連するCVEの修正
GHSA-q49m-57vm-c8ccに関連するCVEの修正が含まれます。
事前準備 (3)
deprecated
Docker CAA providerの非推奨化削除時期は未定Docker CAA providerを利用している場合に該当します。breaking
Fedora-based mkosi CAA podvm imageの非推奨化とUbuntu imageへの置き換え削除時期は未定Fedora-based mkosi CAA podvm imageを利用している場合に該当します。deprecated
packer imagesサポートの非推奨化削除時期は未定packer imagesを利用している場合に該当します。
メトリクスの追加とGOMAXPROCS設定フィールドの追加、ランタイムの不具い修正が含まれます。CNIのヘルス監視に関する変更は回帰を受けて取り消され、spdystream の更新で CVE-2026-35469 に対応しています。
要対応 (2)
securityhigh
spdystreamの更新による CVE-2026-35469 対応依存関係の
spdystreamを更新し、CVE-2026-35469 を修正しました。breaking
CRI-O CNI monitoringの差し戻しノードのブートストラップで回帰が発生していたため、
CRI-O CNI monitoringを差し戻しました。
動作とセキュリティに関わる修正を含み、GO-2026-4962に関連する依存関係も更新されています。ビルドに使用したGoツールチェーンの記録のほか、見出しやドキュメント、インストール手順も収録されています。
要対応 (1)
securitymedium
golang.をorg/x/image v0.に更新39. 0 GO-2026-4962を解消するため、golang.をorg/x/image v0.に更新しました。39. 0
影響確認 (1)
securityトランザクション内の
Putに対するRBAC認可回避の修正RBACを使用している場合に適用されます。
このリリースでは、依存関係に関するセキュリティアラートへの対応が行われています。依存関係の安全性を確認している環境に関係する変更です。
要対応 (1)
security
dependabotのセキュリティアラート解消dependabotが報告したセキュリティアラートを解消しました。
Dependabot が報告した未解決のセキュリティアラートへの対応を含むリリースです。修正対象の脆弱性の詳細は記載されていません。
要対応 (1)
security未解決の
Dependabotセキュリティアラートへの対応未解決だった
Dependabotのセキュリティアラートに対応しました。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラート
no.で指摘された、機密情報の平文ログ出力に対処しました。2992 security
GetBackupsのディレクトリトラバーサル対策ファイルバックアップストレージの
GetBackupsRPCにおけるディレクトリトラバーサルに対処しました。breaking修飾なしの
*を含むSELECTの扱い変更SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
security
MANIFESTからの圧縮解除コマンド読み込み変更適用対象はリリースノートに明記されていません。
securityバックアップ
MANIFESTを介した外部コマンド実行の制限バックアップストレージを使用している場合に適用されます。
security
backupengineのパストラバーサル対策backupengineが実行される場合に適用されます。- リリースページにあと 9 件
事前準備 (4)
deprecated
glogの非推奨化v25で削除予定glogを使用している場合に適用されます。deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。- リリースページにあと 1 件
運用者向けの修正や新機能、APIおよび設定の変更、依存関係の更新を含むリリースです。明示されたセキュリティ修正も含まれます。
要対応 (3)
securityhigh
PyJWTの CVE-2026-32597 対応PyJWTの crit ヘッダー検証に関する CVE-2026-32597 を修正しました。securityhigh
pyasn1の CVE-2026-30922 対応pyasn1の DoS 脆弱性に関する CVE-2026-30922 を修正しました。breaking
MaxReplicasの必須化MaxReplicasが必須のint32になりました。
影響確認 (2)
breaking
cert-hash再起動アノテーションの削除cert-hashを設定している場合に適用されます。breaking
PYTHONPATH環境変数の遮断PYTHONPATHを設定している場合に適用されます。
オペレーター機能を加え、設定、Helm、CLIの改善を含む機能・保守リリースです。多数の不具合修正や出力・依存関係の更新に加え、アクセス制約の見直しとCVE関連の問題3件への修正が含まれます。
要対応 (4)
securityhigh中間証明書の制限によるCVE-2026-32280対策
中間証明書の数を制限し、CVE-2026-32280の影響を抑える修正を加えました。
securityhigh
Go toolchainの1.への更新26. 2 Go toolchainを1.へ更新し、CVE-2026-32283を修正しました。26. 2 securitymedium
go-tuf/v2のv2.への更新4. 1 go-tuf/v2をv2.へ更新し、CVE-2026-24686を修正しました。4. 1 security標準ライブラリのCVE修正
標準ライブラリに関するCVEを修正しました。
影響確認 (2)
breaking
namespaced policiesのconfigmapアクセス制限namespaced policiesを使用している場合に適用されます。
breakingアンインストール時の
finalizersと回避策の削除アンインストールを実行する場合に適用されます。
このリリースは、セキュリティ対応を主な内容としています。セキュリティ修正について、アップグレード以外の設定変更や互換性対応は記載されていません。
要対応 (1)
securitycritical
Linuxのセキュリティ修正Linuxに多数のセキュリティ修正が含まれています。対象には、記載された CVE-2023-52435 などのアドバイザリが含まれます。
Linuxと同梱コンポーネントのセキュリティ修正を中心に、依存関係の更新が含まれています。minimal-initrdに伴う回帰の修正や、サービスの起動設定、SSH設定、利用できるカーネルモジュールの構成変更もあります。
要対応 (18)
securitycritical
Linuxの追加セキュリティ修正Linuxのセキュリティ修正として、CVE-2026-31411を含む更新が反映されています。securityhigh
curlのセキュリティ修正curlのセキュリティ修正が反映されています。securityhigh
expatのセキュリティ修正expatのセキュリティ修正が反映されています。securityhigh
gnupgのセキュリティ修正gnupgのセキュリティ修正が反映されています。securityhigh
goのセキュリティ修正goのセキュリティ修正が反映されています。securityhigh
intel-microcodeのセキュリティ修正intel-microcodeのセキュリティ修正が反映されています。securityhigh
libxsltのセキュリティ修正libxsltのセキュリティ修正が反映されています。securityhigh
nvidia-driversのセキュリティ修正nvidia-driversのセキュリティ修正が反映されています。securityhigh
opensslのセキュリティ修正opensslのセキュリティ修正が反映されています。securityhigh
pamのセキュリティ修正pamのセキュリティ修正が反映されています。securitymedium
binutilsのセキュリティ修正binutilsのセキュリティ修正が反映されています。securitymedium
coreutilsのセキュリティ修正coreutilsのセキュリティ修正が反映されています。securitymedium
libpcre2のセキュリティ修正libpcre2のセキュリティ修正が反映されています。securitymedium
net-toolsのセキュリティ修正net-toolsのセキュリティ修正が反映されています。securitylow
opensshのセキュリティ修正opensshのセキュリティ修正が反映されています。security
libxml2の更新libxml2がlibxml2-20250908に更新されています。breaking
sshdでOpenSSHのデフォルト設定を使用sshdの設定からCiphers、MACs、KexAlgorithmsが削除され、OpenSSHの上流デフォルトが使われるようになっています。breaking最初のinitrdで利用できるカーネルモジュールの縮小
最初のinitrdで利用できるカーネルモジュールの数が減っています。
影響確認 (1)
breaking
overlaybd sysextのサービスを自動起動overlaybd sysextを使用している場合に適用されます。
v1.20.7では、Goツールチェーンのバージョンが更新されています。Goのバージョンを運用環境で確認している場合に関係します。
要対応 (1)
security
Goツールチェーンを1.へ更新25. 9 Goが1.に更新されました。25. 9
設定とフラグに互換性へ影響する変更があり、拡張機能とプロトコル対応が広がっています。CVE-2026-27135 対応やバイパス、インジェクション対策を含むセキュリティ修正に加え、正確性と可観測性に関する改善も含まれます。
要対応 (1)
securityhigh
nghttp2の **CVE-2026-27135** 対応nghttp2に **CVE-2026-27135** の修正パッチが適用されました。
影響確認 (6)
security
query_parameter_mutationsの値を URL エンコードquery_parameter_mutationsを設定している場合に適用されます。securityRBAC の連結ベースのバイパスを修正
RBAC が実行される場合に適用されます。
breaking
max_early_data_bytesの明示設定を必須化upstream_connect_modeにIMMEDIATE以外の値を設定し、max_early_data_bytesを設定していない場合に適用されます。- リリースページにあと 3 件
事前準備 (1)
deprecated
enforce_rsa_key_usageの非推奨化削除時期は未定enforce_rsa_key_usageを設定している場合に適用されます。
セキュリティ修正を中心としたリリースです。依存関係の更新に加え、デフォルト値やアクセス制限が変わる修正が含まれるため、該当する構成ではアップグレードの確認が必要です。
要対応 (12)
securitycriticalCVE-2025-68121の修正
CVE-2025-68121を修正しました。
securitycriticalCVE-2026-33186の修正
CVE-2026-33186を修正しました。
securityhighCVE-2026-24051の修正
release 1.16でCVE-2026-24051を修正しました。
securityhigh
github.の更新com/docker/cli github.を更新し、CVE-2025-15558を解消しました。com/docker/cli securityhighCVE-2025-66564の修正
CVE-2025-66564を解消しました。
securitymedium
sigstore/rekorv1.5.1への更新sigstore/rekorをv1.5.1に更新し、CVE-2026-23831を修正しました。securitymedium
go-tuf/v2v2.3.1への更新go-tuf/v2をv2.3.1に更新し、CVE-2026-23992に対応しました。securitymediumCVE-2026-22772の修正
CVE-2026-22772を修正しました。
securitymedium
go-tuf/v2v2.4.1への更新go-tuf/v2をv2.4.1に更新し、CVE-2026-24686に対応しました。securitylowCVE-2026-1229の修正
release-1.16でCVE-2026-1229を修正しました。
securitylowCVE-2026-26958の修正
CVE-2026-26958を修正しました。
security
stdlibのCVE修正stdlibに関するCVEを修正しました。
影響確認 (3)
securitycriticalnamespaced policiesのHTTP無効化
namespaced policiesを設定している場合に適用されます。security
go < 1.のCVE修正25. 8 go < 1.に依存している場合に適用されます。25. 8 breakingnamespaced policiesの
configmapアクセス制限namespaced policiesを設定している場合に適用されます。
複数の正確性修正と、CVEに関連する変更を含むセキュリティ修正が入っています。セキュリティ修正を得るにはアップグレードが必要で、デフォルト値とアクセス制約の変更も確認が必要です。
要対応 (6)
securitycriticalCVE-2026-33186 の修正
CVE-2026-33186 を修正しました。
securityhighCVE-2026-24051 の修正
CVE-2026-24051 を修正しました。
securityhighCVE-2026-34986 の修正
CVE-2026-34986 を修正しました。
securitylowCVE-2026-1229 の修正
CVE-2026-1229 を修正しました。
security
CVES 2026-15558の修正CVES 2026-15558を修正しました。security
goの更新による標準ライブラリのCVE修正goを更新し、標準ライブラリのCVEを修正しました。
影響確認 (2)
securitycritical
namespaced policiesのデフォルトでのHTTP無効化namespaced policiesを設定している場合に適用されます。breaking
namespaced policiesのconfigmapアクセス制限namespaced policiesを設定している場合に適用されます。
運用者向けの機能追加と複数の不具合修正を含むリリースです。開示されたGo依存関係の脆弱性に対処するため、アップグレードが直ちに必要です。その他の変更は、新しいオプションを選ぶ場合や影響を受ける挙動を利用している場合に対応が必要です。
要対応 (1)
securitycritical
Go 1.への更新と脆弱性修正の取り込み26. 2 Go 1.でビルドされ、CVE-2026-32282、CVE-2026-32289、CVE-2026-33810、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32936、CVE-2026-33190、CVE-2026-33489、CVE-2026-32934、CVE-2026-35579のセキュリティ修正が含まれています。26. 2
影響確認 (1)
breaking
DoHのGET DNSクエリパラメータのサイズ検証DoHを使用している場合に適用されます。
報告された脆弱性への対応として、依存関係とgoの更新を含むリリースです。脆弱性に関わる変更があるため、アップグレードが推奨されます。
要対応 (2)
securityGo依存関係の更新
報告された脆弱性に対応するため、Go依存関係を更新しました。
security
go1.25.8への更新報告された複数の脆弱性に対応するため、
goを1.へ更新しました。25. 8
このリリースでは、Luaコードインジェクションの脆弱性が修正され、Envoyがv1.へ更新されています。セキュリティ修正とEnvoyのバージョン更新を確認するリリースです。
要対応 (1)
securityhighCVE-2026-41246のLuaコードインジェクション修正
CVE-2026-41246(GHSA-x4mj-7f9g-29h4)として報告されたLuaコードインジェクションの脆弱性を修正しました。
このリリースでは、セキュリティ対応として Go と複数の依存モジュールを更新しています。依存関係の更新を取り込む環境に関係するリリースです。
要対応 (10)
security
github.のcom/cloudflare/circl v1.への更新6. 3 github.をcom/cloudflare/circl v1.に更新しました。6. 3 security
otlptracehttpのv1.への更新43. 0 go.をopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.に更新しました。43. 0 security
github.のcom/go-jose/go-jose/v4 v4.への更新1. 4 github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4 security
github.のcom/sigstore/cosign/v3 v3.への更新0. 5 github.をcom/sigstore/cosign/v3 v3.に更新しました。0. 5 security
github.のcom/go-git/go-git/v5 v5.への更新17. 1 github.をcom/go-git/go-git/v5 v5.に更新しました。17. 1 security
github.のcom/docker/cli v29.への更新2. 0+incompatible github.をcom/docker/cli v29.に更新しました。2. 0+incompatible security
Goの1.への更新25. 9 Goを1.に更新しました。25. 9 security
github.のcom/moby/spdystream v0.への更新5. 1 github.をcom/moby/spdystream v0.に更新しました。5. 1 security
github.のcom/sigstore/timestamp-authority/v2 v2.への更新0. 6 github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。0. 6 security
github.のcom/go-git/go-git/v5 v5.への更新18. 0 github.をcom/go-git/go-git/v5 v5.に更新しました。18. 0
Crossplane v2.1.5は、依存関係とGoツールチェーンのセキュリティ対応を中心としたリリースです。複数のモジュールが新しいバージョンに更新されています。
要対応 (10)
security
github.のcom/cloudflare/circl v1.への更新6. 3 セキュリティ対応として、
github.をcom/cloudflare/circl v1.に更新しました。6. 3 security
google.のgolang. org/grpc v1.への更新79. 3 セキュリティ対応として、
google.をgolang. org/grpc v1.に更新しました。79. 3 security
go.のopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.への更新43. 0 セキュリティ対応として、
go.をopentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.に更新しました。43. 0 security
github.のcom/go-jose/go-jose/v4 v4.への更新1. 4 セキュリティ対応として、
github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4 security
Go1.への更新25. 9 セキュリティ対応として、
Goを1.に更新しました。25. 9 security
github.のcom/go-git/go-git/v5 v5.への更新17. 1 セキュリティ対応として、
github.をcom/go-git/go-git/v5 v5.に更新しました。17. 1 security
github.のcom/moby/spdystream v0.への更新5. 1 セキュリティ対応として、
github.をcom/moby/spdystream v0.に更新しました。5. 1 security
github.のcom/sigstore/timestamp-authority/v2 v2.への更新0. 6 セキュリティ対応として、
github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。0. 6 security
github.のcom/docker/cli v29.への更新2. 0+incompatible セキュリティ対応として、
github.をcom/docker/cli v29.に更新しました。2. 0+incompatible security
github.のcom/go-git/go-git/v5 v5.への更新18. 0 セキュリティ対応として、
github.をcom/go-git/go-git/v5 v5.に更新しました。18. 0
v2.0.8では、運用時に確認される不具合を修正し、Goと複数の依存モジュールを更新しました。セキュリティ更新の詳細な開示内容は示されず、対象コンポーネントのみが記載されています。
要対応 (9)
security
github.をv1.6.3へ更新com/cloudflare/circl github.をv1.6.3へ更新しました。com/cloudflare/circl security
otlptracehttpをv1.43.0へ更新go.をv1.43.0へ更新しました。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.をv4.1.4へ更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。com/go-jose/go-jose/v4 security
Go1.25.9への更新Goを1.25.9へ更新しました。security
github.をv5.17.1へ更新com/go-git/go-git/v5 github.をv5.17.1へ更新しました。com/go-git/go-git/v5 security
github.をv0.5.1へ更新com/moby/spdystream github.をv0.5.1へ更新しました。com/moby/spdystream security
github.をv29.2.0+incompatibleへ更新com/docker/cli github.をv29.2.0+incompatibleへ更新しました。com/docker/cli security
github.をv2.0.6へ更新com/sigstore/timestamp-authority/v2 github.をv2.0.6へ更新しました。com/sigstore/timestamp-authority/v2 security
github.をv5.18.0へ更新com/go-git/go-git/v5 github.をv5.18.0へ更新しました。com/go-git/go-git/v5
このリリースでは、依存関係の更新によってセキュリティ修正が取り込まれています。該当する依存関係を利用している環境では、修正を得るためにアップグレードが必要です。
要対応 (5)
security
github.を v1.6.3 に更新com/cloudflare/circl github.が v1.6.3 に更新されました。セキュリティ修正を含む依存関係の更新です。com/cloudflare/circl securityOTLPトレースHTTPエクスポーターを v1.43.0 に更新
go.が v1.43.0 に更新されました。セキュリティ修正を含む依存関係の更新です。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.を v5.17.1 に更新com/go-git/go-git/v5 github.が v5.17.1 に更新されました。セキュリティ修正を含む依存関係の更新です。com/go-git/go-git/v5 security
github.を v0.5.1 に更新com/moby/spdystream github.が v0.5.1 に更新されました。セキュリティ修正を含む依存関係の更新です。com/moby/spdystream security
github.を v5.18.0 に更新com/go-git/go-git/v5 github.が v5.18.0 に更新されました。セキュリティ修正を含む依存関係の更新です。com/go-git/go-git/v5
このリリースは、アクセス制御と実行時の依存関係に関わるセキュリティ更新を含みます。サービス呼び出しの経路やGoの1.24系を利用する環境では、変更内容の確認が関係します。
要対応 (2)
security
ACLチェックと送信処理で正規化形式を統一正規化した形式を
ACLチェックと外向きのディスパッチの両方で使うようになり、両者の不一致が解消されています。security
Goの1.24系CVE対応に伴うバージョン更新Goのバージョンが更新され、1.24系のCVEへの対応が行われています。
サービス呼び出しでパスの正規化が一致しないことに起因するACLチェックの迂回を修正しました。メソッドパスの受け入れ条件を狭め、ACLパス処理からpurell依存関係を削除しています。
要対応 (3)
securityサービス呼び出し時のメソッドパス正規化を統一
サービス呼び出しの境界でメソッドパスを正規化します。HTTPおよびgRPCの公開API呼び出しでは
directMessaging.、gRPCの内部呼び出しではInvoke callLocalValidateACL、プロキシ経由の呼び出しではgRPCプロキシハンドラーを使います。正規化後のパスをACLチェックと送信処理の両方に使うため、両者の不一致が解消されました。securityメソッドパスの受け入れ条件を変更
メソッドパスの正規化に
path.を使い、Clean .や重複したスラッシュを解決します。. / #、?、ヌルバイト、制御文字を含むメソッドパスは受け付けなくなりました。securityACLパス処理から
purell依存関係を削除ACLパス処理から
purell依存関係を削除しました。
v1.18.9 は、動作の正確性を整える修正と依存関係の更新を含むリリースです。セキュリティに関わる変更も含まれます。
要対応 (2)
security正規表現の
$文字のエスケープ正規表現内の
$文字をエスケープし、インジェクションを防ぐ修正です。security
github.の更新com/go-jose/go-jose/v4 セキュリティ関連の依存更新として、
github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4
Keycloak 26.6.1では、HTTPリダイレクト処理とidentity-first loginに関する修正が含まれます。これらの機能を利用する環境に関係するリリースです。
要対応 (2)
securitymediumCVE-2026-4366のHTTPリダイレクト処理における
SSRF修正HTTPリダイレクト処理を介したブラインドサーバーサイドリクエストフォージェリ(
SSRF)を修正しました。対象はcoreです。securitylowCVE-2026-4633のユーザー列挙問題の修正
identity-first loginでKeycloakユーザーを列挙できる問題を修正しました。対象はcoreです。