v1.42.1では、goと依存関係の更新によるCVE対応が行われています。依存関係の更新内容を確認する必要があるリリースです。
要対応 (1)
security
goと依存関係のCVE対応goおよび依存関係が更新され、CVEへの対応が行われました。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
v1.42.1では、goと依存関係の更新によるCVE対応が行われています。依存関係の更新内容を確認する必要があるリリースです。
要対応 (1)
securitygoと依存関係のCVE対応
goおよび依存関係が更新され、CVEへの対応が行われました。
v1.14.1は、バグ修正と依存関係更新をまとめたパッチリリースです。Golang標準ライブラリや共通パッケージを利用する環境に関係します。
要対応 (1)
securityGolang標準ライブラリと共通パッケージの依存関係更新
Golang標準ライブラリと共通パッケージの脆弱性に関する依存関係更新が含まれています。
設定やAPIの互換性に関わる変更があり、GoツールチェーンにはGo 1.が必要です。新しい機能の追加と不具合および性能の修正も含まれますが、セキュリティアドバイザリやセキュリティ固有の修正は確認されていません。
要対応 (1)
breakingGo 1.の必須化
コードベース全体でGoのバージョンを統一し、Go 1.を必須とします。
影響確認 (2)
breakingremote sampling endpointのレガシー形式削除
remote sampling endpointを使用している場合に適用されます。
breakingtraces.からtraces.への変更
traces.を設定している場合に適用されます。
セキュリティ修正を含むビルド依存関係の更新に加え、プロキシプロトコル対応や正確性、運用時の挙動に関する変更を含みます。既存環境ではセキュリティ修正とACLバイパス防止への対応が必要になることがあり、それ以外は新しい機能や値を選ぶ場合を除き情報提供です。
要対応 (1)
securityhighGo 1.へのビルド更新
ビルドに使用するGoをGo 1.へ更新し、CVE-2026-27137、CVE-2026-27138、CVE-2026-27139、CVE-2026-25679、CVE-2026-27142に対応するセキュリティ修正を含めています。
影響確認 (2)
securityhighrewriteとaclの処理順序を変更
rewriteとaclの両方を使用している場合に適用されます。
securityhighplugin/loopのクエリ名生成にcrypto/randを使用
plugin/loopが実行される場合に適用されます。
公表済みの脆弱性への対応に加え、KubernetesとKafkaのサポート対象が見直され、機能ゲートの既定値やリスナー単位のKafkaオプション設定が変更されました。ingressリスナータイプも非推奨になっており、アップグレードにはCRDの更新とKafkaUserフィールドの移行が必要です。
要対応 (2)
securityhigh公表済み脆弱性への対応
公表済みの脆弱性2件に対応しました。対象は CVE-2026-27133、CVE-2026-27134、GHSA-2qwx-rq6j-8r6j、GHSA-6x85-j2f7-4xc5 です。
breakingServerSideApplyPhase1を既定で有効化
ServerSideApplyPhase1 feature gateがベータに移行し、既定で有効になりました。
影響確認 (2)
breakingKubernetesのサポート対象を1.30以降に変更
Kubernetes 1.27、1.28、または1.29を使用している場合に該当します。
breakingKafka 4.0.0および4.0.1のサポートを削除
Kafka 4.0.0または4.0.1を使用している場合に該当します。
事前準備 (1)
deprecatedingressリスナータイプを非推奨化
ingressリスナータイプを設定している場合に該当します。