リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
運用に影響する保守更新で、修正に加えてAPIや設定の変更、新しいスケジューリング機能、依存関係の更新、非推奨化と削除が含まれます。変更されたデフォルト値や制約を確認し、必要な移行作業を計画する必要があります。セキュリティ対応を含む依存関係の更新もあります。
要対応 (2)
security
alpineのベースイメージをalpine:3.に更新24. 1 ベースイメージ
alpineがalpine:3.から23. 4 alpine:3.に更新され、セキュリティ上の懸念に対応しました。24. 1 security
alpineのベースイメージをalpine:3.に更新23. 4 ベースイメージ
alpineがalpine:3.から23. 3 alpine:3.に更新され、セキュリティ上の懸念に対応しました。23. 4
影響確認 (8)
breakingクラスタリース関連フラグの削除
--cluster-lease-durationまたは--cluster-lease-renew-interval-fractionのいずれかを設定している場合に適用されます。breaking
Estimatorメトリクスラベル値の削除estimating_plugin_execution_duration_secondsまたはestimating_plugin_extension_point_duration_secondsのいずれかを使用している場合に適用されます。breaking
Etcd.の削除Local. InitImage Etcd.を設定している場合に適用されます。Local. InitImage - リリースページにあと 5 件
事前準備 (4)
deprecated
ReplicaRequirements.の非推奨化v1.18.0からresourceRequest ReplicaRequirements.を使用している場合に適用されます。resourceRequest deprecated
ComponentReplicaRequirements.の非推奨化v1.18.0からresourceRequest ComponentReplicaRequirements.を使用している場合に適用されます。resourceRequest deprecated
NodeClaim.の非推奨化v1.18.0からnodeAffinity NodeClaim.を使用している場合に適用されます。nodeAffinity - リリースページにあと 1 件
不具合修正に加え、ワークロードアフィニティ、保存時暗号化、依存関係とイメージの更新、デフォルト値やメトリクス、非推奨化と削除に関する変更が含まれます。既存の運用環境では互換性と設定への影響を確認してください。リリースノートには重複した記載と空の見出しもあります。
要対応 (1)
breaking
ControllerPriorityQueueのベータ昇格とデフォルト有効化ControllerPriorityQueueがベータ版に昇格し、デフォルトで有効になりました。
影響確認 (4)
breaking
karmadactl initからの--etcd-init-image削除--etcd-init-imageフラグを使用している場合に該当します。breaking
spec.のresourceSelectors namespace検証追加PropagationPolicyまたはOverridePolicyを使用している場合に該当します。breaking
WorkloadAffinityにおけるGroupByLabelKeyの重複禁止WorkloadAffinityを設定している場合に該当します。- リリースページにあと 1 件
事前準備 (2)
deprecated
Etcd.の非推奨化v1.17.0から · 削除時期は未定Local. InitImage Karmada Init ConfigurationでEtcd.を設定している場合に該当します。Local. InitImage deprecatedクラスタリース関連フラグの非推奨化v1.17.0から · 削除時期は未定
--cluster-lease-durationまたは--cluster-lease-renew-interval-fractionを使用している場合に該当します。
保守対応と機能拡張を含むリリースで、バグ修正、新しい API と機能、性能および計測機能の改善、依存関係の更新、非推奨フィールドの削除が行われています。運用担当者は削除された設定とセキュリティ関連の依存関係更新を確認してください。それ以外のアップグレードでは、通常、特別な対応は必要ありません。
要対応 (1)
securitymedium
github.の更新com/vektra/mockery セキュリティ上の懸念(
GO-2025-3900)への対応として、github.が v3.5.5 に更新されました。com/vektra/mockery
影響確認 (4)
breaking外部 etcd フィールドの削除
CAData、CertData、またはKeyDataを設定している場合に該当します。breaking
initコマンドのデフォルトイメージ更新initコマンドを実行する場合に該当します。breakingメンバークラスタクライアントのデフォルトタイムアウト追加
メンバークラスタクライアントを使用している場合に該当します。
- リリースページにあと 1 件
事前準備 (2)
deprecated
--etcd-init-imageフラグの非推奨化削除時期は未定--etcd-init-imageを使用している場合に該当します。breakingメンバークラスタ用メトリクスラベルの変更1.18で削除予定
clusterまたはcluster_nameのメトリクスラベルを使用している場合に該当します。
SQLインジェクション経路の修正と、GHSA-fxhp-mv3v-67qp に対応する依存関係の更新を含みます。Regoの安全性検査に伴う互換性のない変更に加え、ランタイムやCLIの動作変更、新しい機能、正確性と性能に関する修正も含まれています。
要対応 (3)
securityhigh
oras.の更新land/oras-go/v2 oras.がland/oras-go/v2 2.から6. 1 2.に更新され、GHSA-fxhp-mv3v-67qp に対応しました。6. 2 breakingHTTPサーバーの
ReadHeaderTimeout設定すべてのHTTPサーバーで
ReadHeaderTimeoutが32sに設定されました。breaking同名の部分集合ルールと
-objectルールの拒否部分集合ルールと
-objectルールが同じ名前を共有する場合、astで拒否されるようになりました。
影響確認 (2)
security
Compile APIの動的キーによるSQL識別子生成の修正Compile APIを使用し、動的キーも使用している場合に適用されます。breaking
rego_unsafe_var_errorの発生条件変更適用対象はリリースノートに明記されていません。
オペレーター向けに、修正、挙動の変更、新機能、APIと機能ゲートの成熟化、非推奨化、コンポーネント更新を含むリリースです。spdystreamの脆弱性修正、シンボリックリンク走査の修正、セキュリティ依存関係の更新も含まれています。
要対応 (2)
securitycritical
grpcのセキュリティ更新grpcを1.79.3へ更新し、CVE-2026-33186に対処しました。securityhigh
github.のセキュリティ更新com/moby/spdystream github.をv0.5.0からv0.5.1へ更新し、CVE-2026-35469(GHSA-pc3f-x583-g7j2)に対処しました。com/moby/spdystream
影響確認 (9)
breakingネットワークインターフェースのバインディング検証
ネットワークインターフェースのバインディングを設定する場合に該当します。
breaking
Template機能ゲートのデフォルト有効化Template機能ゲートを有効にする場合に該当します。breaking一時ホットプラグボリュームのメトリクス削除
一時ホットプラグボリュームのメトリクスを使用する場合に該当します。
- リリースページにあと 6 件
事前準備 (2)
deprecatedcgroup v1サポートの非推奨化削除時期は未定
cgroup v1のサポートを有効にして実行する場合に該当します。
deprecatedVM作成関連メトリクスの非推奨化
kubevirt_vm_created_totalまたはkubevirt_vm_created_by_pod_totalを使用する場合に該当します。
Goツールチェーンと依存関係マニフェストが更新され、JetStreamの性能や設定に関する変更と、複数の正確性修正が含まれています。認証に関する2件の修正は、該当する設定を利用している場合にアップグレードが必要です。
要対応 (1)
breakingディスク同時実行用セマフォを4096スロットに変更
ディスク同時実行用セマフォのスロット数を、従来のCPUスケール方式から4096に増やしました。
影響確認 (2)
security
no_auth_userと auth callouts の認証チェックを修正no_auth_userを設定し、auth callouts を使用している場合に適用されます。securityTLS
verify_and_mapの認証バイパスを修正TLS を使用し、
verify_and_mapを設定している場合に適用されます。
このリリースでは、開示された依存関係の脆弱性に対応しています。PromQL の SIGBUS クラッシュ修正と、関連する推移的依存関係の更新も含まれています。
要対応 (2)
securityhigh
golang.の v0.39.0 への更新org/x/text golang.を v0.38.0 から v0.39.0 へ更新し、CVE-2026-56852 に対応しました。org/x/text securityhigh
google.の v1.82.1 への更新golang. org/grpc google.を v1.81.1 から v1.82.1 へ更新し、GHSA-hrxh-6v49-42gf に対応しました。golang. org/grpc
cert-manager v1.21.1は、報告されたセキュリティ脆弱性に対応する依存関係の更新を含むリリースです。cert-managerを運用している環境では、今回の依存関係更新が確認対象となります。
要対応 (4)
security
golang.v0.40.0への更新org/x/text golang.を v0.40.0 に更新し、報告されたセキュリティ脆弱性を修正します(org/x/text #9039)。security
google.v1.82.1への更新golang. org/grpc google.を v1.82.1 に更新し、報告されたセキュリティ脆弱性を修正します(golang. org/grpc #9063)。security
github.v0.29.0への更新com/google/cel-go github.を v0.29.0 に更新し、報告されたセキュリティ脆弱性を修正します(com/google/cel-go #9072)。security
go.v1.44.0への更新opentelemetry. io/otel go.を v1.44.0 に更新し、報告されたセキュリティ脆弱性を修正します(opentelemetry. io/otel #9073)。
Gateway API、ネットワーク、IPAM、ポリシー、可観測性、データパスにわたる機能追加と保守修正を含むリリースです。非推奨設定の削除や名称変更、デフォルト値と要件の変更、メトリクスや連携機能の削除があるため、該当する設定や機能を使う環境では移行内容の確認が必要です。セキュリティ関連の依存モジュールも更新されています。
要対応 (11)
security
google.の更新golang. org/grpc セキュリティ更新として
google.が v1.79.3 に更新されました。golang. org/grpc security
google.の更新golang. org/grpc セキュリティ更新として
google.が v1.82.1 に更新されました。golang. org/grpc security
helm.の更新sh/helm/v4 セキュリティ更新として
helm.が v4.1.4 に更新されました。sh/helm/v4 security
github.の更新com/cloudflare/circl セキュリティ更新として
github.が v1.6.3 に更新されました。com/cloudflare/circl security
github.の更新com/go-jose/go-jose/v4 セキュリティ更新として
github.が v4.1.4 に更新されました。com/go-jose/go-jose/v4 security
github.の更新com/moby/spdystream セキュリティ更新として
github.が v0.5.1 に更新されました。com/moby/spdystream breakingデフォルト CNI 設定バージョンの更新
デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に更新されました。
breakingIPAM メトリクスの削除
IPAM メトリクス
cilium_operator_ipam_ipsとcilium_operator_ipam_available_interfacesが削除されました。breakingCNI 設定バージョンのデフォルト変更
デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に変更されました。
breakingネイティブヒストグラム出力のデフォルト化
すべてのヒストグラムで、ネイティブヒストグラムがデフォルトで出力されるようになりました。
breakingエージェント bootstrap メトリクスの削除
エージェントの bootstrap メトリクスが削除されました。
影響確認 (28)
security
tbidトラフィックのホスト名前空間漏えい修正tbidトラフィックを使用している場合に該当します。breaking
docker libnetwork pluginの廃止docker libnetwork pluginを使用している場合に該当します。breaking
ces-slice-modeオプションの削除ces-slice-modeを設定している場合に該当します。- リリースページにあと 25 件
事前準備 (6)
deprecatedBeta Mutual Auth サポートの非推奨化削除時期は未定
Mutual Auth を使用している場合に該当します。
deprecatedIP アドレス設定フィールドの非推奨化
addresses[].またはsubnet interfaces[].を設定している場合に該当します。cidr deprecatedローカル REST BGP API の非推奨化削除時期は未定
ローカル REST BGP API を使用している場合に該当します。
- リリースページにあと 3 件
core v0.16.1 では、セキュリティ関連の更新が行われています。依存モジュールと脆弱性更新の扱いに関わる変更です。
要対応 (2)
security
google.の更新golang. org/grpc google.を v1.82.1 に更新しました。golang. org/grpc security
vulnerability-updatesの更新vulnerability-updatesを更新しました。
バグ修正の見出し、新しいサーバーのタイムアウト設定、依存関係の更新、内容が明示されていないセキュリティ関連の更新を含むリリースです。google. は v1.82.1 への更新が必要です。
要対応 (2)
security
google.を v1.82.1 に更新golang. org/grpc セキュリティ対応として、モジュール
google.を v1.82.1 に更新しました。golang. org/grpc security
vulnerability-updatesを更新セキュリティ関連の
vulnerability-updatesを更新しました。
このリリースでは、セキュリティ関連の依存関係更新に加えて、同期サーバーの設定機能や不具合修正が含まれています。セキュリティ更新の詳細は、高いレベルの説明にとどまっており、アドバイザリ識別子や脆弱性の内容は示されていません。
要対応 (3)
securityセキュリティ依存関係の更新
セキュリティ関連の依存関係が更新されました。
security
google.の更新golang. org/grpc google.が v1.82.1 に更新されました。golang. org/grpc security
vulnerability-updatesの更新vulnerability-updatesが更新されました。
サーバーのデフォルト設定と動作が更新され、正確性に関わる問題も修正されています。公開済みの watch 権限の脆弱性に対処し、gRPC も公開済みのセキュリティアドバイザリに対応するバージョンへ更新されています。
要対応 (3)
securityhigh
google.の 1.82.1 への更新golang. org/grpc google.を 1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。golang. org/grpc breaking
snapshotLimitByteのデフォルト値変更snapshotLimitByteに妥当な値を設定するよう、デフォルトを変更しました。breakingclient
http.のServer ReadHeaderTimeout設定client
http.にServer ReadHeaderTimeoutを設定しました。
影響確認 (1)
securityhigh読み取り権限に応じた
watch応答範囲の修正適用対象はリリースノートに明記されていません。
セキュリティ修正と依存関係の更新に加え、正確性や動作に関する変更も含まれます。セキュリティ修正と snapshotLimitByte の既定値変更を利用する運用者にはアップグレードが推奨されますが、その他の修正では設定変更は必要ありません。
要対応 (5)
securitycritical
golang.の更新org/x/net golang.をorg/x/net 0.から54. 0 0.に更新し、CVE-2026-25681、CVE-2026-27136、CVE-2026-39821、CVE-2026-42502、CVE-2026-25680、CVE-2026-42506 に対応しました。55. 0 securityhighキーの watch 応答に関する認可問題の修正
1つのキーへの読み取り権限を付与されたユーザーが、そのキー以降のすべてのキーに関する watch 応答を受け取れていた認可上の問題を修正しました。GHSA-xg4h-6gfc-h4m8 に対応しています。
securityhigh
tlsListenerの TLS ハンドシェイクタイムアウト設定tlsListenerにtlsHandshakeTimeoutを設定しました。GHSA-6vch-q96h-7gc3 に対応しています。securityhigh
google.の更新golang. org/grpc google.をgolang. org/grpc 1.に更新し、GHSA-hrxh-6v49-42gf に対応しました。82. 1 breaking
snapshotLimitByteの既定値設定snapshotLimitByteに妥当な既定値を設定しました。
正確性に関する修正とセキュリティ修正に加え、タイムアウト動作の変更、依存関係およびツールチェーンの更新を含みます。セキュリティ修正や依存関係の更新を確認したい場合に関係するリリースです。
要対応 (5)
securityhighwatch 応答の権限分離を修正
あるキーの読み取り権限だけを持つユーザーに、そのキー以降のすべてのキーに対する watch 応答が届くセキュリティ問題を修正しました。関連するアドバイザリは GHSA-xg4h-6gfc-h4m8 です。
securityhigh
tlsListenerの TLS ハンドシェイクタイムアウト設定tlsListenerにtlsHandshakeTimeoutを設定しました。詳細は GHSA-6vch-q96h-7gc3 を参照してください。securityhigh
golang.の更新org/x/net golang.をorg/x/net v0.に更新し、56. 0 GO-2026-5942に対応しました。securityhigh
golang.の更新org/x/text golang.をorg/x/text v0.に更新し、39. 0 GO-2026-5970に対応しました。securityhigh
google.の更新golang. org/grpc google.をgolang. org/grpc 1.に更新し、GHSA-hrxh-6v49-42gf に対応しました。82. 1
セキュリティ関連の依存モジュールを更新したリリースです。セキュリティ修正を取り込むにはアップグレードが必要ですが、追加の設定作業はありません。
要対応 (7)
security
github.を v1.5.2 に更新com/sigstore/rekor github.を v1.5.2 に更新しました。セキュリティ修正を含むバージョンです。com/sigstore/rekor security
github.を v3.0.6 に更新com/sigstore/cosign/v3 github.を v3.0.6 に更新しました。セキュリティ修正を含むバージョンです。com/sigstore/cosign/v3 security
github.を v2.1.0 に更新com/sigstore/timestamp-authority/v2 github.を v2.1.0 に更新しました。セキュリティ修正を含むバージョンです。com/sigstore/timestamp-authority/v2 security
github.を v1.2.0 に更新com/sigstore/sigstore-go github.を v1.2.0 に更新しました。セキュリティ修正を含むバージョンです。com/sigstore/sigstore-go security
grpc、golang.、org/x/net golang.のセキュリティ更新org/x/text grpc、golang.、org/x/net golang.のセキュリティ更新をまとめて適用しました。org/x/text security
golang.を v0.39.0 に更新org/x/text golang.を v0.39.0 に更新しました。セキュリティ修正を含むバージョンです。org/x/text security
golang.を v0.56.0 に更新org/x/net golang.を v0.56.0 に更新しました。セキュリティ修正を含むバージョンです。org/x/net
このリリースは依存モジュールの更新を含みます。更新対象にはセキュリティ関連のモジュールが含まれています。
要対応 (5)
security
github.の v1.5.2 への更新com/sigstore/rekor github.を v1.5.2 に更新しました。com/sigstore/rekor security
github.の v3.0.6 への更新com/sigstore/cosign/v3 github.を v3.0.6 に更新しました。com/sigstore/cosign/v3 security
github.の v2.1.0 への更新com/sigstore/timestamp-authority/v2 github.を v2.1.0 に更新しました。com/sigstore/timestamp-authority/v2 security
github.の v1.2.0 への更新com/sigstore/sigstore-go github.を v1.2.0 に更新しました。com/sigstore/sigstore-go security
grpc、x/net、x/textの依存関係更新grpc、x/net、x/textのセキュリティ関連の依存関係を更新しました。
このリリースは、セキュリティ対応の依存関係更新とツールチェーン更新を含みます。署名関連モジュールや Go のバージョンを管理している環境では、更新対象の差分が関係します。
要対応 (7)
security
github.の更新com/sigstore/rekor github.をcom/sigstore/rekor v1.に更新しました。5. 2 security
github.の更新com/sigstore/timestamp-authority/v2 github.をcom/sigstore/timestamp-authority/v2 v2.に更新しました。1. 0 security
github.の更新com/sigstore/cosign/v2 github.をcom/sigstore/cosign/v2 v2.に更新しました。6. 3 security
Go1.への更新25. 12 ビルドに使用する
Goを1.に更新しました。25. 12 security
github.の更新com/sigstore/sigstore-go github.をcom/sigstore/sigstore-go v1.に更新しました。2. 0 security
grpc、x/net、x/textの更新grpc、x/net、x/textのセキュリティ対応更新をまとめて適用しました。security
golang.の更新org/x/text golang.をorg/x/text v0.に更新しました。39. 0
Usageの所有者更新が繰り返される問題を修正し、セキュリティ関連の依存関係とツールチェーンを更新しています。依存モジュール、Go、Dockerイメージの更新を含むリリースです。
要対応 (4)
security
github.の更新com/sigstore/rekor 依存モジュール
github.を v1.5.2 に更新しました。com/sigstore/rekor security
Go1.25.12 への更新セキュリティ対応として、
Goを 1.25.12 に更新しました。security
alpineDocker タグの更新Docker の
alpineタグを v3.24 に更新しました。security
grpc、x/net、x/textの更新grpc、x/net、x/textの依存関係をセキュリティ対応の更新にまとめて引き上げました。
Gateway APIとサービスポートの扱いが厳格になり、トレーシング識別子の構築も修正されています。依存関係や同梱コンポーネントのバージョン更新も含まれますが、セキュリティアドバイザリや脆弱性の明示はありません。
要対応 (1)
breaking未定義のサービスポートへのリクエスト拒否
定義されていないサービスポート宛てのリクエストを拒否するようになりました。
影響確認 (1)
breaking
Helmインストール時のGateway API確認Helmを使用している場合に適用されます。
ランタイム周辺の不具合修正を中心に、Kafkaの設定項目とヘルスチェック機能が加わっています。セキュリティ関連では、依存関係の更新も含まれます。
要対応 (3)
securitymedium
github.の更新com/go-chi/chi/v5 github.を v5.2.4 に更新し、CVE-2025-69725 を解消します。com/go-chi/chi/v5 securitymediumMongoDBドライバーとコンポーネント依存関係の更新
go.を v1.17.7 に更新し、mongodb. org/mongo-driver github.の依存バージョンを v1.18.3 に引き上げます。com/dapr/components-contrib breaking子ワークフローを示す競合エラー
子ワークフローが作成を妨げている場合、作成リクエストは競合エラーになります。エラーには、該当する子ワークフローが示されます。
バックエンド互換性に関わる削除や移行、設定とCLIの機能追加、非推奨化、正確性の修正を含むリリースです。セキュリティアドバイザリやセキュリティ固有の不具合は開示されていません。
要対応 (1)
breakingテンプレート作成処理の
esclientへの移行テンプレートの作成処理を
esclientに移行し、従来のlegacy mapping renderingを廃止しました。
影響確認 (3)
breaking
elasticsearch v6のサポート終了elasticsearch v6を利用している場合に適用されます。breaking
jaegermcp拡張機能のjaegerqueryへの統合jaegermcp拡張機能を利用している場合に適用されます。breaking期限切れの安定版
feature gatesの削除適用対象はリリースノートに明記されていません。
事前準備 (1)
deprecated
legacy flagの非推奨化legacy flagを利用している場合に適用されます。
API、設定、通信方式に関わる変更を含む、機能追加と保守を組み合わせたリリースです。OpenAPI ツールの移行や MCP の通信方式変更、設定検証の厳格化に加え、バックエンド、フロントエンド、カタログ、認証、Webhook、TechDocs の機能追加、依存関係の更新、バグ修正が行われています。セキュリティアドバイザリやセキュリティ固有の修正は公表されていません。
要対応 (1)
breakingOpenAPI 破壊的変更検出の
oasdiff移行OpenAPI の破壊的変更の検出に使う
@useoptic/opticと@useoptic/openapi-utilitiesがoasdiffに置き換えられました。
影響確認 (12)
breaking不正なインポートのスキーマ読み込みを拒否
適用対象はリリースノートに明記されていません。
breakingOpenAPI スキーマ用コマンドの削除
package schema openapi initまたはrepo schema openapi testを使用している場合に適用されます。breaking
userGroupMember.とpath user.の併用を拒否filter userGroupMember.とpath user.を両方設定している場合に適用されます。filter - リリースページにあと 9 件
事前準備 (3)
deprecatedopaque entity header extension point の非推奨化
opaque entity header extension point を使用している場合に適用されます。
deprecatedDynamic Client Registration の非推奨警告
Dynamic Client Registration を有効にしている場合に適用されます。
deprecatedOAuth discovery の設定キー変更
auth.またはclientIdMetadataDocuments auth.を設定している場合に適用されます。experimentalClientIdMetadataDocuments
CRIとイメージ配布に関する運用者向けの変更を含みます。CreateContainerの受け付け条件が変わり、sandboxが実行中でない場合は拒否されます。
要対応 (1)
breakingsandbox実行中でない場合の
CreateContainer拒否CRIは、sandboxが実行中でない場合の
CreateContainerリクエストを拒否します。
v3.21.3では、govulncheck で報告された CVE に対応するため、containerd v1 への依存が削除されています。containerd v1 を利用する構成に関係する変更です。
要対応 (1)
security
containerd v1依存の削除govulncheckで報告された CVE を解消するため、containerd v1への依存を削除しました。対象の識別子は037733e7d51b08e30a0233bd546c345ab3ea3bbaです。
複数の運用者向け機能が追加され、動作や対応入力も変更されています。既存の運用機能は非推奨化されておらず、セキュリティ関連では依存関係の移行も行われています。
要対応 (2)
securityDocker依存関係のMoby移行
github.の依存関係をcom/docker/docker github.相当へ移行し、CVEを解消しました。com/moby/moby breakingヘルスチェックのRPCメトリクス出力停止
Agentのヘルスチェックで行うループバック呼び出しは、
RPCメトリクスを出力しなくなり、メトリクスのノイズが減りました。
影響確認 (1)
breakingdelegated APIのJWT-SVID提供対象変更
管理用エントリまたは下流エントリに対して
delegated APIを使用している場合に適用されます。
Linuxの脆弱性修正を中心としたセキュリティ更新です。対象環境ではアップグレードが必要で、Linuxとca-certificatesの依存関係も更新されています。
要対応 (1)
securitycritical
Linuxの脆弱性修正Linuxで CVE-2026-46242 をはじめ、列挙された複数の脆弱性が修正されています。
CVEアドバイザリに基づくLinuxのセキュリティ修正を含むリリースです。Linuxとca-certificatesの更新も含まれているため、これらのシステムコンポーネントを利用する環境に関係します。
要対応 (1)
securitycritical
LinuxのCVEアドバイザリ対応Linuxについて、CVE-2026-46242 など、列挙されたCVEアドバイザリへの対応が含まれています。
UIで使用する sanitize-html の更新を含むリリースです。CVE-2026-53606 の修正が反映されています。
要対応 (1)
securitymedium
sanitize-htmlの更新UIで使用する
sanitize-htmlを v2.17.5 に更新し、CVE-2026-53606 を修正しました。
Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。
要対応 (1)
securityアカウント乗っ取り前の攻撃につながる問題を修正
アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。
影響確認 (19)
securitymediumCVE-2026-9796の権限確認回避を修正
manage-clientsを使用している場合に該当します。securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正
OIDCを使用している場合に該当します。securitymediumCVE-2026-9798のアカウントロック回避を修正
CIBA認証フローを実行している場合に該当します。- リリースページにあと 16 件
事前準備 (4)
deprecated
V1の非推奨化V1を使用している場合に該当します。deprecated
Require Discoverable Credentialの非推奨化Require Discoverable Credentialオプションを設定している場合に該当します。deprecatedTwitter IDP実装の非推奨化
Twitter IDP実装を使用している場合に該当します。
- リリースページにあと 1 件
設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。
要対応 (1)
securityサードパーティ依存関係の更新
TiKV8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。
影響確認 (1)
breaking無効な
max_ts更新を既定で拒否storage.を設定していない場合に適用されます。max-ts. action-on-invalid-update
セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。
要対応 (1)
securityhigh
golang.のorg/x/crypto v0.への更新52. 0 golang.をorg/x/crypto v0.に更新し、CVE-2026-46598、CVE-2026-39835、CVE-2026-39828、CVE-2026-46597 に対応しました。52. 0
影響確認 (1)
security
gRPCリスナーにおけるCRL適用回避の修正--listen-client-http-urlsを設定している場合に適用されます。
セキュリティ修正に加え、既存の設定や JSON 出力に影響する変更、複数の不具合修正が含まれています。設定項目の追加など、新しい構成にも対応しています。
要対応 (1)
securitycriticalCVE-2026-33186 に対応する gRPC 実装を更新
thanos-community/grpc-goのフォークを更新し、形式不正な:pathヘッダーを利用した認可バイパスを修正しました。対象は CVE-2026-33186 です。
影響確認 (4)
security
Receiveのテナント ID 検証を修正Receiveを実行している場合に適用されます。breaking
Query-Frontendの処理時間フィールドを変更Query-Frontendを実行している場合に適用されます。breaking
Receiveの不均一ブロックサイズ無視オプションを削除--shipper.を設定している場合に適用されます。ignore-unequal-block-size - リリースページにあと 1 件