RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年9月解除 ×
cert-managerv1.20.4Security今日2026年9月16日

依存関係の脆弱性修正を中心としたセキュリティ更新を含むパッチリリースです。Ingress-shimの不具合修正に加え、ベースイメージとリリース署名手順も更新されています。

要対応 (6)

  • securityhighgolang.org/x依存関係の脆弱性修正

    golang.org/x/netをv0.58.0、golang.org/x/textをv0.41.0、golang.org/x/cryptoをv0.55.0へ更新し、CVE-2026-46600CVE-2026-56852CVE-2026-56854を修正しました。

  • securityhighgoogle.golang.org/grpcの脆弱性修正

    google.golang.org/grpcをv1.83.2へ更新し、CVE-2026-84304CVE-2026-84445CVE-2026-84303GHSA-vp52-pcj8-j9qcGHSA-2v4p-qf9q-27wjGHSA-hrxh-6v49-42gfに対応しました。

  • securityGo 1.26.5および1.26.6への更新

    Goを1.26.5へ更新し、続いて1.26.6へ更新しました。goコマンドと、crypto/tlsencoding/asn1encoding/xmlhtml/templatenetnet/httpnet/urlパッケージに含まれるセキュリティ修正を取り込みます。

  • securitymediumgithub.com/google/cel-goの脆弱性修正

    github.com/google/cel-goをv0.30.0へ更新し、GHSA-gcjh-h69q-9w9gで報告された脆弱性を修正しました。

  • securityセキュリティスキャナーで指摘された依存関係の更新

    golang.org/x/modgo.opentelemetry.io/otelgo.etcd.io/etcd/client/pkg/v3を、セキュリティスキャナーで更新対象として示されたバージョンへ引き上げました。

  • securitymediumsoftware.sslmate.com/src/go-pkcs12の脆弱性修正

    software.sslmate.com/src/go-pkcs12をv0.7.2へ更新し、GHSA-mpwr-8vm7-h73fで報告された脆弱性を修正しました。

原文
Keycloak26.7.4Security今日2026年9月16日

セキュリティ修正を中心としたメンテナンスリリースです。認証、認可、リクエスト処理、データベース利用に関わる脆弱性が修正されています。

要対応 (4)

  • securityhigh無制限のロケールキャッシュによるサービス拒否の修正

    認証なしで無制限にロケールがキャッシュされ、サービス拒否につながる問題を修正しました。CVE-2026-79651に対応しています。

  • securityhighPathMatcherのマトリックスパラメーター除去回避の修正

    パーセントエンコードされたセミコロンによって、PathMatcherのマトリックスパラメーター除去を回避できる問題を修正しました。CVE-2026-74909に対応しています。

  • securityhighimpersonationロールによるレルム管理者のなりすまし防止

    impersonationロールでレルム管理者になりすませる権限昇格の問題を修正しました。CVE-2026-17526に対応しています。

  • securitymediumユーザー名の乗っ取りによるアカウントロックアウトの修正

    ユーザー名の乗っ取りによってアカウントがロックアウトされる問題を修正しました。CVE-2026-19607に対応しています。

影響確認 (2)

  • securityhighSAML Redirectのzlib状態漏えいの修正

    SAML Redirectを使用している場合に該当します。

  • security再利用アーティファクトを受け入れるリプレイ防止ゲートの修正

    MySQL/MariaDBを使用している場合に該当します。

原文
Ciliumv1.19.8Networking & Messaging今日2026年9月16日

正確性の修正と依存関係の更新を中心としたメンテナンスリリースです。少数の拡張ポイントも追加されていますが、オペレーター向けの広範な設定変更はありません。

要対応 (1)

  • breakingIngress HostFW Policy の削除

    bpfnodeport で、RevSNATRevDNAT の間にある Ingress HostFW Policy を削除しました。

原文
Ciliumv1.18.14Networking & Messaging今日2026年9月16日

不具合修正、依存関係の更新、イメージの刷新を中心としたメンテナンスリリースです。公開されていないセキュリティ関連の依存関係修正が含まれ、データパスの挙動変更にはオペレーターの確認が必要になる場合があります。

要対応 (3)

  • securitygoogle.golang.org/grpc v1.83.1 への更新

    google.golang.org/grpc を v1.83.1 に更新しました。

  • securitygoogle.golang.org/grpc v1.83.2 への更新

    google.golang.org/grpc を v1.83.2 に更新しました。

  • breakingIngress HostFW Policy の削除

    RevSNATRevDNAT の間にあった Ingress HostFW Policy が削除されました。

原文
Crossplanev2.4.1Orchestration & Management昨日2026年9月15日

パッケージリビジョン間の引き継ぎ修正と、依存関係のセキュリティ更新を含むメンテナンスリリースです。gRPCの勧告への対応やツールチェーンの更新も行われています。

要対応 (3)

  • securityhighgoogle.golang.org/grpcの更新

    google.golang.org/grpcv1.83.2へ更新し、上流のCVE修正を取り込みます。gRPCの勧告GHSA-2v4p-qf9q-27wjも対象です。

  • securityGo toolchainと依存関係のセキュリティ更新

    Go toolchainを1.26.7へ更新し、上流で修正されたCVEを取り込みます。あわせてgoogle.golang.org/grpcv1.83.2golang.org/x/cryptov0.56.0へ更新し、github.com/crossplane/crossplane/apis/v2v2.4.0へ更新、ロックファイルも刷新しています。

  • securitygolang.org/x/cryptoの更新

    golang.org/x/cryptov0.56.0へ更新し、上流で修正されたCVEを取り込みます。Go toolchainは1.26.7google.golang.org/grpcv1.83.2へ更新され、github.com/crossplane/crossplane/apis/v2の更新とロックファイルの刷新も行われています。

原文
Crossplanev2.3.6Orchestration & Management昨日2026年9月15日

パッケージリビジョンの引き継ぎ失敗を修正し、依存モジュールを更新するメンテナンスリリースです。新たにオペレーターへ求められる設定変更はありません。

要対応 (2)

  • securitygolang.org/x/crypto を v0.56.0 に更新

    依存モジュール golang.org/x/crypto を v0.56.0 に更新しました。

  • securitygoogle.golang.org/grpc を v1.83.2 に更新

    依存モジュール google.golang.org/grpc を v1.83.2 に更新しました。

原文
Crossplanev2.2.6Orchestration & Management昨日2026年9月15日

依存関係の更新で上流の CVE 修正を取り込む、セキュリティ重視のメンテナンスリリースです。パッケージリビジョンの引き継ぎも修正され、置き換え対象のリビジョンから所有権を引き継ぐ処理が手動介入なしで完了します。

要対応 (3)

  • securityhighgoogle.golang.org/grpc の更新

    google.golang.org/grpcv1.83.2 に更新し、gRPC の勧告 GHSA-2v4p-qf9q-27wj を含む上流の CVE 修正を取り込みます。

  • securityGo toolchain の更新

    Go toolchain を 1.26.7 に更新し、上流の CVE 修正を取り込みます。ロックファイルも更新されます。

  • securitygolang.org/x/crypto の更新

    golang.org/x/cryptov0.56.0 に更新し、上流の CVE 修正を取り込みます。

原文
Crossplanev1.20.13Orchestration & Management昨日2026年9月15日

Goツールチェーンと依存関係を更新し、上流の脆弱性修正を取り込むセキュリティ保守リリースです。gRPCの公開アドバイザリも修正対象に含まれます。

要対応 (2)

  • securityhighgRPCと脆弱性のある依存関係を更新

    google.golang.org/grpcv1.83.2へ更新し、脆弱性のある依存関係もまとめて更新します。上流のCVE修正に加え、gRPCのアドバイザリGHSA-2v4p-qf9q-27wjを取り込みます。

  • securityGoツールチェーンを1.26.7へ更新

    Goツールチェーンを1.26.7へ更新します。

原文
Backstagev1.55.0CI/CD & App Delivery昨日2026年9月15日

スキャフォルダーのタスク復旧や認証情報の制御、TechDocs、通知とストリーミング、Kubernetesと認証に関する機能を追加し、広範な修正と依存関係・互換性の更新を含むリリースです。既知の脆弱性を避ける依存関係とツールの更新に加え、早めのアップグレードが必要なセキュリティ修正があります。利用中の非推奨機能や互換性の変更を確認する必要があります。

要対応 (6)

  • securityModule Federation依存関係の更新

    Module Federationの依存関係を、既知のセキュリティ脆弱性を回避するバージョンに更新しました。

  • securityYarnツール依存関係の更新

    Yarnツールの依存関係を、既知のセキュリティ脆弱性を回避するバージョンに更新しました。

  • securityModule Federationの更新

    Module Federationを、既知のセキュリティ脆弱性を回避するバージョンに更新しました。

  • securityOpenAPIジェネレーターツールの更新

    OpenAPIジェネレーターツールを、既知のセキュリティ脆弱性を回避するよう更新しました。

  • securityOpenAPIジェネレーターツールの更新

    OpenAPIジェネレーターツールを、既知のセキュリティ脆弱性を回避するよう更新しました。

  • breakingUnicode文字列変換の一貫性向上

    環境によらず文字列を一貫して処理できるよう、ロケールに依存しないUnicodeの大文字・小文字変換を使用するようにしました。

影響確認 (6)

  • securityKubernetesカタログクラスター ロケーターのURL検証

    カタログクラスター ロケーターを使用している場合に適用されます。

  • securityプルリクエストのワークスペース処理の修正

    プルリクエストのワークスペース処理を使用している場合に適用されます。

  • breakingGitHubユーザーIDカタログ検索の一致条件変更

    GitHubユーザーIDによるカタログ検索を使用している場合に適用されます。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedGitHubユーザー名サインインリゾルバーの非推奨化

    GitHubのユーザー名によるサインインリゾルバーを使用している場合に適用されます。

原文
CRI-Ov1.37.0Kubernetes Core昨日2026年9月15日

オペレーター向けの機能と互換性に関わる変更を含み、デフォルトやインターフェースの見直し、正確性と性能の改善が行われています。明示されたセキュリティ修正に加え、依存関係の更新と保守も含まれます。

要対応 (2)

  • securityhighCVE-2026-15809 の修正

    CVE-2026-15809 を修正しました。HOME 環境変数に改行文字を含めることで、CVE-2022-4318 の修正を回避して /etc/passwd に注入できる問題に対応しています。

  • securityhighGoツールチェーンを1.26.4へ更新

    Go toolchain を 1.26.4 に更新し、CVE-2026-27145CVE-2026-42504CVE-2026-42507 を修正しました。

影響確認 (4)

  • breaking非推奨のレジストリー設定とCLIフラグの削除

    insecure_registries を設定している場合、または --insecure-registry を使用している場合に適用されます。

  • breakingチェックポイントとリストアのデフォルト動作を変更

    container_level_enabled を設定していない場合に適用されます。

  • breakinggRPCメッセージサイズのデフォルトを縮小

    grpc_max_send_msg_size または grpc_max_recv_msg_size を設定していない場合に適用されます。

  • リリースページにあと 1 件
原文
Jaegerv2.21.0Observability2026年9月14日

APIと設定に互換性のない変更があり、検索やストレージの試験的な機能が拡張されています。正確性の修正と通常の依存関係更新も含まれます。

要対応 (1)

  • breakingsearchdepthの入力範囲を制限

    searchdepthの上限を10000に設定し、負の値を拒否します。

影響確認 (4)

  • breakingv1 http endpointsの削除

    v1 http endpointsを利用している場合に該当します。

  • breakingMCP設定の変更

    ai.enable_mcpを設定している場合に該当します。

  • breaking未対応のElasticsearch設定キーを起動時に拒否

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 1 件
原文
OpenTelemetryv0.161.0Observability2026年9月14日

非推奨APIの削除を含むメンテナンスリリースです。性能と正しさに関する修正が入り、feature gate識別子の検証も厳格になっています。

要対応 (5)

  • breakingAddScraper関数の削除

    pkg/scraperhelper/controllerから非推奨のAddScraper関数を削除しました。

  • breakingZapOptionsの削除

    pkg/serviceから非推奨のZapOptionsを削除しました。

  • breakingWithForceUnmarshaler関数の削除

    pkg/xconfmapから非推奨のWithForceUnmarshaler関数を削除しました。

  • breakingDefaultMetricsBuilderConfig関数の削除

    cmd/mdatagenから非推奨のDefaultMetricsBuilderConfig関数を削除しました。

  • breakingLoggingOptionsの削除

    pkg/serviceから非推奨の設定オプションLoggingOptionsを削除しました。

影響確認 (2)

  • breakingプロファイル関連の非推奨API削除

    AggregationTemporalityDuration、またはSetDurationを使用している場合に適用されます。

  • breaking設定スナップショットAPIへの移行

    extensioncapabilities.ConfigWatcherExtensions.NotifyConfig、またはservice.Settings.CollectorConfを使用している場合に適用されます。

原文
Flatcar Container Linuxstable-4757.2.0Provisioning & Runtime2026年9月14日

Linux、OpenSSHをはじめとする広範な脆弱性修正と、システムおよび任意コンポーネントの依存関係更新を含むメンテナンスリリースです。対応プラットフォームやイメージにも変更があり、Vagrant 2.2.5 が必要になりました。大きな新規設定動作は記載されていません。

要対応 (41)

  • securitycriticalcontainerd のセキュリティ修正

    containerdCVE-2026-47262 などに対するセキュリティ修正です。

  • securitycriticalgo のセキュリティ修正

    goCVE-2025-61726 などに対するセキュリティ修正です。

  • securityhighbind のセキュリティ修正

    bindCVE-2025-40778 などに対するセキュリティ修正です。

  • securityhighglib のセキュリティ修正

    glibCVE-2025-13601 などに対するセキュリティ修正です。

  • securityhighglibc のセキュリティ修正

    glibcCVE-2026-0861 などに対するセキュリティ修正です。

  • securityhighgnutls のセキュリティ修正

    gnutlsCVE-2025-14831 などに対するセキュリティ修正です。

  • securityhighincus のセキュリティ修正

    incusCVE-2026-23953 に対するセキュリティ修正です。

  • securityhighlibtasn1 のセキュリティ修正

    libtasn1CVE-2025-13151 に対するセキュリティ修正です。

  • securityhighnvidia-drivers のセキュリティ修正

    nvidia-driversCVE-2025-33219 などに対するセキュリティ修正です。

  • securityhighpodman のセキュリティ修正

    podmanCVE-2025-9566 などに対するセキュリティ修正です。

  • securityhighsssd のセキュリティ修正

    sssdCVE-2025-11561 などに対するセキュリティ修正です。

  • securityhighurllib3 のセキュリティ修正

    urllib3CVE-2025-66418 などに対するセキュリティ修正です。

  • securityhighopenssh の追加セキュリティ修正

    opensshCVE-2026-59995 などに対するセキュリティ修正です。

  • securitymediumc-ares のセキュリティ修正

    c-aresCVE-2025-62408 に対するセキュリティ修正です。

  • securityhighcurl のセキュリティ修正

    curlCVE-2025-13034 などに対するセキュリティ修正です。

  • securitymediumlibarchive のセキュリティ修正

    libarchiveCVE-2025-60753 などに対するセキュリティ修正です。

  • securitymediumlibxml2 のセキュリティ修正

    libxml2CVE-2026-0989 などに対するセキュリティ修正です。

  • securitymediumlibxslt のセキュリティ修正

    libxsltCVE-2025-10911 などに対するセキュリティ修正です。

  • securitymediump11-kit のセキュリティ修正

    p11-kitCVE-2026-2100 に対するセキュリティ修正です。

  • securityhighrsync のセキュリティ修正

    rsyncCVE-2025-10158 などに対するセキュリティ修正です。

  • securitymediumutil-linux のセキュリティ修正

    util-linuxCVE-2025-14104 などに対するセキュリティ修正です。

  • securitylowintel-microcode のセキュリティ修正

    intel-microcodeCVE-2025-31648 に対するセキュリティ修正です。

  • securitylowlibpcap のセキュリティ修正

    libpcapCVE-2025-11961 などに対するセキュリティ修正です。

  • securitycriticalLinux の追加セキュリティ修正

    Linux のセキュリティ修正です。

  • securityhighbubblewrap のセキュリティ修正

    bubblewrapCVE-2026-41163 に対するセキュリティ修正です。

  • securitymediumexpat のセキュリティ修正

    expatCVE-2026-24515 などに対するセキュリティ修正です。

  • securityhighgnupg のセキュリティ修正

    gnupgCVE-2026-24881 などに対するセキュリティ修正です。

  • securitymediumlibcap のセキュリティ修正

    libcapCVE-2026-4878 に対するセキュリティ修正です。

  • securitymediumlibgcrypt のセキュリティ修正

    libgcryptCVE-2026-41989 に対するセキュリティ修正です。

  • securityhighopenssh のセキュリティ修正

    opensshCVE-2026-35385 などに対するセキュリティ修正です。

  • securitycriticalopenssl のセキュリティ修正

    opensslCVE-2026-2673 などに対するセキュリティ修正です。

  • securitylowrunc のセキュリティ修正

    runcCVE-2026-41579 に対するセキュリティ修正です。

  • securitymediumsystemd のセキュリティ修正

    systemdCVE-2026-40223 などに対するセキュリティ修正です。

  • securitylowxz-utils のセキュリティ修正

    xz-utilsCVE-2026-34743 に対するセキュリティ修正です。

  • securitylowzlib のセキュリティ修正

    zlibCVE-2026-27171 に対するセキュリティ修正です。

  • breakingEquinix Metal (Packet) のサポート終了

    Equinix Metal (Packet) のサポートを終了しました。

  • breakingRackspace のサポート終了

    RackspaceOnMetal を含むサポートを終了しました。

  • breakingリリースコードネーム Oklo の廃止

    リリースコードネーム Oklo を廃止しました。

  • breakingVMware insecure イメージの廃止

    VMware の insecure イメージを廃止しました。

  • breakingVagrant VirtualBox イメージの廃止

    Vagrant VirtualBox イメージを廃止しました。

  • breakingVagrant 2.2.5 の必須化

    Vagrant 2.2.5 が必要になりました。

原文
cert-managerv1.21.2Security2026年9月11日

正確性とデータ露出の修正を中心とした保守リリースです。セキュリティ修正を含む依存関係の更新と、名前空間付き Vault 認証の既定動作の見直しも含まれます。

要対応 (6)

  • securityACME サーバーレスポンスボディの上限設定

    ACME サーバーのレスポンスボディを 16 MiB までに制限し、上限のないボディによるサービス拒否を防ぎます。

  • securityHTTP-01 セルフチェックでのレスポンス内容の非開示

    ACME HTTP-01 のセルフチェックで取得したレスポンスボディを Challenge.status.reason に反映しなくなりました。リダイレクト先から取得した内部レスポンスの内容が開示されることを防ぎます。

  • securityGo 1.26.6 への更新

    Go を 1.26.6 に更新しました。go コマンドと、crypto/tlsencoding/asn1encoding/xmlhtml/templatenetnet/httpnet/url パッケージに含まれるセキュリティ修正が反映されています。

  • securitygoogle.golang.org/grpc v1.83.2 への更新

    google.golang.org/grpc を v1.83.2 に更新し、報告されていたセキュリティ脆弱性を修正しました。

  • securitygolang.org/x/crypto v0.56.0 への更新

    golang.org/x/crypto を v0.56.0 に更新し、報告されていたセキュリティ脆弱性を修正しました。

  • breaking変換後リクエストへの検証適用

    適用対象はリリースノートに明記されていません。

    AdmissionReview では、v1 以外の API バージョンから変換された同等のリクエストにも検証を適用します。これまで検証を回避できたリクエストが対象になります。

影響確認 (1)

  • breaking名前空間付き Vault AWS IAM 認証の既定動作変更

    名前空間付きの Issuer で Vault AWS IAM 認証を使用している場合に適用されます。

原文
gRPCv1.84.0Networking & Messaging2026年9月11日

gRPCの機能拡張と可観測性の改善を中心としたメンテナンスリリースです。接続判定やプロキシ処理にも修正が含まれています。

要対応 (2)

  • breakingpromise_based_filterv2_non_owning_waker_implementation を有効化

    promise_based_filterv2_non_owning_waker_implementation 実験を有効にしました。

  • breakingWRR のカスタムバックエンドメトリクス用環境変数ガードを削除

    WRR のカスタムバックエンドメトリクスに用いる環境変数ガードを削除しました。

原文
OpenFeaturecore/v0.17.0CI/CD & App Delivery2026年9月10日

FIPS 140-3モード、HTTPフェッチ、SSEエンドポイントに対応し、ファイルのポーリング間隔も設定できるようになりました。gRPC依存モジュールの更新も含まれています。

要対応 (1)

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc モジュールを v1.83.1 に更新しました。

原文
OpenFeatureflagd-proxy/v0.9.9CI/CD & App Delivery2026年9月10日

依存関係の安全性に関する保守更新です。google.golang.org/grpc の更新とDependabotのセキュリティアラート解消に加え、FIPS 140-3 の追加モードが導入されています。

要対応 (2)

  • securitygoogle.golang.org/grpc の v1.83.1 更新

    google.golang.org/grpc を v1.83.1 に更新しました。

  • securityDependabot のセキュリティアラート解消

    Dependabot のセキュリティアラートを解消しました。

原文
OpenFeatureflagd/v0.16.3CI/CD & App Delivery2026年9月10日

機能面を中心とした更新です。セキュリティ対応を含む依存モジュールの更新があります。

要対応 (1)

  • securitygoogle.golang.org/grpc の更新

    セキュリティ対応として、モジュール google.golang.org/grpcv1.83.1 に更新しました。

原文
Kyvernov1.19.1Security2026年9月10日

セキュリティ対応を中心とした保守リリースで、依存関係の更新と正確性の修正が含まれます。非推奨機能の扱いが厳格になり、ポリシーの制約変更によって運用者の対応が必要になる場合があります。

要対応 (2)

  • securitycriticalGox/net の更新

    Go1.26.6 に更新し、x/net を更新して CVE-2026-39821 に対応しました。

  • securityhighGo の更新

    Go を更新して CVE-2026-56853 に対応しました。

影響確認 (3)

  • securityPolicyException のスコープ回避の修正

    PolicyException CRDを使用している場合に適用されます。

  • securityapiCall.service egressのブロックリスト回避対策

    apiCall.service egressを設定している場合に適用されます。

  • breaking名前空間付きポリシーにおける globalContext の制約

    名前空間付きポリシーで globalContext を使用している場合に適用されます。

原文
Helmv4.3.0Kubernetes Core2026年9月9日

新しいHelm機能や出力オプションが加わり、正確性と性能の改善、依存関係の更新も含まれます。依存関係の更新には、セキュリティ対応に関係するものもあります。

要対応 (3)

  • securitycriticalgolang.org/x/net の更新

    golang.org/x/net が v0.55.0 に更新され、GO-2026-5026 に対応しました。

  • securitymediumgo.opentelemetry.io/otel の更新

    go.opentelemetry.io/otel が v1.44.0 に更新され、GO-2026-5158 に対応しました。

  • breakingファイル単位の展開サイズ制限の撤廃

    ファイルごとの展開サイズ制限が削除されました。

影響確認 (1)

  • breakingリソース削除前の所有権検証

    適用対象はリリースノートに明記されていません。

原文
Daprv1.18.4Orchestration & Management2026年9月9日

信頼性や状態管理などに関する不具合を修正した保守リリースです。メタデータの扱いに互換性に関わる変更がありますが、新たにオペレーターが設定すべき要件はありません。

要対応 (1)

  • breakingInvokeBinding のバイナリ gRPC メタデータ伝播の変更

    受信した gRPC 呼び出しのメタデータに含まれる、キーが -bin で終わるバイナリ gRPC メタデータは、出力バインディングコンポーネントのメタデータへコピーされなくなりました。

原文
wasmCloudv2.9.0Orchestration & Management2026年9月8日

プラグイン、ランタイム、並行処理、可観測性に関する機能を追加し、ランタイムの不具合を修正したリリースです。ゲストメモリの上限も適用します。

要対応 (1)

  • breakingmax-guest-memory の適用

    ゲストメモリの上限として max-guest-memory を適用します。

事前準備 (1)

  • deprecated非推奨の --enable-meters へのエイリアス対応

原文
OpenFGAv1.20.0Security2026年9月8日

セキュリティ対応と正確性の修正を含むメンテナンスリリースです。Goツールチェーンとイメージの更新に加え、ListUsersのデッドロックによるタイムアウトも修正されています。

要対応 (1)

  • securitycriticalGoツールチェーンとイメージをgo1.26.8に更新

    Goツールチェーンとイメージをgo1.26.8に更新し、CVE-2026-39821GO-2026-5026)に対応しました。

原文
metal3-iov0.14.0Provisioning & Runtime2026年9月8日

新しいコントローラーやプロビジョニング機能が加わり、正確性に関する修正と幅広い依存関係の更新も含まれます。既存の利用環境に影響する破壊的変更があります。

要対応 (1)

  • breakingProvisionerの独立した TryInit 呼び出しの削除

    Provisionerでは、独立した TryInit 呼び出しがなくなりました。

事前準備 (1)

  • deprecatedBMH Taints フィールドの非推奨化

原文
Prometheusv3.13.3Observability2026年9月7日

セキュリティ関連の依存関係更新を含むメンテナンスリリースです。シャットダウン、クエリ、ディスカバリ、TSDBの正確性と信頼性に関する修正も含まれ、設定値やデフォルト値の変更はありません。

要対応 (1)

  • securityhighセキュリティ関連依存関係の更新

    セキュリティ対応として、github.com/klauspost/compressv1.18.7 に、golang.org/x/cryptov0.55.0 に更新しました。関連する識別子は GO-2026-5841GO-2026-6303 です。

原文
Contourv1.33.7Networking & Messaging2026年9月7日

CVEの修正を目的に、EnvoyGo、その他の依存関係を更新するセキュリティメンテナンスリリースです。オペレーター向けの設定変更はありません。

要対応 (3)

  • securityEnvoyv1.38.4へ更新

    Envoyv1.38.4へ更新し、CVEを修正します。

  • securityGo1.26.8へ更新

    Go1.26.8へ更新し、CVEを修正します。

  • security依存関係の更新によるCVE修正

    依存関係を更新し、CVEを修正します。

原文
Linkerdedge-26.9.1Networking & Messaging2026年9月4日

プロキシと依存関係を更新するメンテナンスリリースです。宛先処理とマルチクラスタ関連の認証情報やリソースの扱いが見直されています。

要対応 (2)

  • breakingクラスタ認証情報での exec auth provider の利用禁止

    linkerd multicluster link が作成するクラスタ認証情報の Secret は token auth provider を使用します。使用も必要もない exec auth provider は利用できなくなりました。

  • breakingLink リソース検索の linkerd-multicluster Namespace 限定

    Link リソースの検索範囲を linkerd-multicluster Namespace に限定しました。

原文
containerdv1.7.35Kubernetes Core2026年9月4日

未公開の脆弱性への対応を含む、セキュリティ重視の保守リリースです。イメージ取得、Windowsのログ処理、ランタイム、性能に関する改善も含まれます。

要対応 (2)

影響確認 (1)

  • breakingWindowsでの ScrubLogs 既定有効化

    Windows上で実行する場合に適用されます。

原文
containerdv2.0.12Kubernetes Core2026年9月4日

公表済みの脆弱性を修正するセキュリティ重視のメンテナンスリリースです。Windowsの既定値やレジストリ取得の扱いも見直され、正確性と性能に関する改善が含まれます。

要対応 (2)

影響確認 (1)

  • breakingWindowsでのScrubLogsの既定値変更

    Windowsでcontainerdを実行している場合に適用されます。

原文
Vitessv23.0.6Storage & Data2026年9月3日

正確性の修正と依存関係の更新を中心としたメンテナンスリリースです。VRLogの削除と新たに設けられた安全上の制限について、運用者の確認が必要です。

要対応 (2)

  • breakingストリーミング再帰 CTE の再帰深度制限

    ストリーミング再帰 CTE の経路に再帰深度の上限が設けられました。

  • breakingストリーミング CALL 経路の安全性チェック

    ストリーミング CALL 経路で、ストアドプロシージャーの安全性チェックが適用されるようになりました。

影響確認 (1)

  • breaking/debug/vrlog エンドポイントの削除

    /debug/vrlog を利用している場合に適用されます。

事前準備 (1)

  • deprecated--vreplication-enable-http-log の非推奨化v26で削除予定

    --vreplication-enable-http-log を設定している場合に適用されます。

原文
Kubescapev4.0.13Security2026年9月2日

スキャン機能を中心に、ポリシー適用、レポート、修復、通知、テレメトリ、連携、出力に関わる変更を幅広く含むリリースです。セキュリティ対策と実行時の不具合修正に加え、スキャン条件や入力制約も厳格になっています。

要対応 (2)

  • securityGo依存関係のセキュリティ脆弱性を修正

    Go依存関係に含まれるDependabotのセキュリティ脆弱性を修正しました。

  • securitygosec のSAST検出結果を修正

    gosec v2.27.1のSAST検出結果に対応するセキュリティ修正を追加しました。

影響確認 (10)

  • securityGrafeasフィルターインジェクションを防止

    imagescan を実行する場合に該当します。

  • breakingスキャンリクエストの認証情報指定を停止

    スキャンリクエストを使用する場合に該当します。

  • breaking未知のコントロール指定をエラー化

    --include-controls を設定している場合に該当します。

  • リリースページにあと 7 件

事前準備 (1)

  • deprecated--fail-threshold を非推奨フラグとして再登録

    --fail-threshold を設定している場合に該当します。

原文
月別に見る