リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
26.6.4では、Keycloakの認証や認可、クライアント管理に関わるセキュリティ修正が含まれています。該当する環境では、これらの修正を反映するための更新が必要です。
要対応 (8)
securityhighgroup-adminからrealm-adminへの権限昇格
CVE-2026-9099により、group-adminからrealm-adminへ権限を昇格できる問題が修正されました。
securityhighURI検証の回避によるクロスサイトスクリプティング
CVE-2026-9086に該当する、URI検証の大文字小文字を区別しない判定を回避したクロスサイトスクリプティング(XSS)の問題が修正されました。
securityhigh不適切なスコープマッピング適用による権限昇格
CVE-2026-9795に該当する、不適切なスコープマッピングの適用による権限昇格の問題が修正されました。
securityhighURI比較の誤りによる認可回避
CVE-2026-9800に該当する、URI比較の誤りによるKeycloak policy enforcerの認可回避の問題が修正されました。
securityhighJWTアルゴリズムの混同による認証回避
CVE-2026-11800に該当する、JWTアルゴリズムの混同を利用した認証回避の問題が修正されました。
securitymedium任意のファイルシステムパス探索による情報漏えい
CVE-2026-9083に該当する、任意のファイルシステムパスの探索による情報漏えいの問題が修正されました。
securitymedium無効化されたクライアントの再有効化と乗っ取り
CVE-2026-9705に該当する、registration access tokenを使って無効化されたクライアントを再有効化し、乗っ取れる問題が修正されました。
securitymediumUMA permission ticket回避によるリソースへの不正アクセス
CVE-2026-9799に該当する、UMA permission ticketの回避によるリソースへの不正アクセスの問題が修正されました。
v1.19.6では、権限設定とGoの更新内容が見直されています。cert-manager-editを使って特定のリソースを操作する構成や、Goの脆弱性対応を確認する利用者に関係します。
要対応 (2)
securityhigh
Goのv1.への更新25. 11 Goがv1.へ更新され、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507への対応が行われました。25. 11 security
Goの1.へのアップグレード25. 10 報告された脆弱性への対応として、
Goが1.へアップグレードされ、依存関係も更新されました。25. 10
影響確認 (1)
security
cert-manager-edit集約ClusterRoleのACME権限削除cert-manager-edit集約ClusterRoleを使い、ChallengeまたはOrderリソースを作成・変更するワークフローに適用されます。
ACME の権限設定と Challenge のガベージコレクションに関する修正を含むリリースです。Go の依存関係も更新され、確認された CVE への修正が取り込まれています。
要対応 (1)
securityhigh
Goをv1.に更新26. 4 Goをv1.に更新し、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507 への修正を取り込みました。26. 4
影響確認 (1)
securityACME リソース作成権限の修正
適用対象はリリースノートに明記されていません。
v2.5.0では、運用時の機能やプロキシ、ダウンロードの挙動が変更され、非推奨APIの削除と正確性に関する修正も行われています。セキュリティ脆弱性やアドバイザリの開示はありません。
要対応 (1)
breakingヘルスチェックの
/healthyへの統合ヘルスチェックが
/healthyエンドポイントに統合されました。
影響確認 (1)
breaking非推奨の
V1preheat APIエンドポイントの削除非推奨の
V1preheat APIエンドポイントを利用している場合に適用されます。
Envoy に関するセキュリティ修正を含むリリースです。修正の一部は特定のフィルター、シンク、またはランタイム設定を使用する環境に適用され、アップグレードで対応できます。
要対応 (7)
securityhigh
Zstd decompressorの展開比率制限を修正Zstd decompressorでMaxInflateRatioの上限を入力スライス全体の処理後にしか確認していなかった問題を修正しました。上限を内部の展開ループ内で適用し、しきい値を超えた時点で展開を中止します。securitymedium
PROXYプロトコルヘッダーの TLV 長計算を修正PROXYプロトコルヘッダーでパススルー TLV と追加 TLV を組み合わせた際、最大長を超えてヘッダーに示すサイズと実際の書き込みバイト数が一致しなくなる問題を修正しました。securitymediumHTTP 303 内部リダイレクトのセグメンテーションフォールトを修正
HTTP 303 の内部リダイレクトをボディーのないリクエストで処理する際、確保されていないリクエストボディーバッファーを排出しようとしてセグメンテーションフォールトが発生する問題を修正しました。
securitymedium破棄後の非同期トークン変更コールバックを修正
フィルターの破棄後、
onDestroy()の呼び出し後に非同期トークン変更コールバックが実行され、解放済みポインターにアクセスして UAF やクラッシュが発生する問題を修正しました。securitymediumピア証明書の SAN 検証における NUL バイト処理を修正
SAN に埋め込まれた NUL バイトがあるピア証明書で、Subject Alternative Name(SAN)を正しく検証できない問題を修正しました。構成によって SAN の解析が NUL バイトで途中切り詰めされ、誤った信頼判断につながる可能性がありました。
securitymediumクエリー名の長さの妥当性確認を修正
クエリー名の長さに対する妥当性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は
ENVOY_BUGを使用します。securityHTTP/3 の QPACK 処理におけるメモリ枯渇の修正
HTTP/3 スタックの QPACK ブロック解除処理を修正しました。動的テーブルの更新待ちでブロックされたヘッダーブロックについて、内部デコーダーバッファーに保持されたデータが QUIC の受信フロー制御の計上から外れ、メモリが無制限に増加する問題に対応しています。
影響確認 (7)
securityhighHTTP/3 のヘッダーのみの
content-length検証を修正envoy.を有効にしている場合に適用されます。reloadable_features. quic_validate_headers_only_content_length securityhighJSON パーサーのネスト深度制限を追加
envoy.を false に設定している場合に適用されます。reloadable_features. limit_json_parser_nesting_depth securitymedium
ext_proc serverの予期しない ProcessingResponses を修正ext_proc serverを使用している場合に適用されます。- リリースページにあと 4 件
通常の不具合修正に加え、Envoyに関するセキュリティ修正が含まれています。セキュリティ修正を含むためアップグレードが必要です。非推奨化や、オペレーターに設定変更を強制する告知はありません。
要対応 (4)
securitymediumHTTP 303内部リダイレクトの処理修正
ボディーのないリクエストでHTTP 303の内部リダイレクトを処理する際、確保されていないリクエストボディーバッファを解放しようとしてセグメンテーションフォールトが発生する問題を修正しました。
securitymedium非同期トークン変更コールバックの破棄後実行を修正
フィルターの破棄処理である
onDestroy()の呼び出し後に、非同期トークン変更コールバックが実行される問題を修正しました。解放済みポインターへのアクセスによるuse-after-freeやクラッシュにつながる状態でした。securitymedium証明書SANのNULバイト処理を修正
ピア証明書のSubject Alternative Name(SAN)に埋め込みNULバイトが含まれる場合に、SANを正しく検証できない問題を修正しました。一部の設定でNULバイト以降が切り詰められ、誤った信頼判断につながる可能性がありました。
securitymediumクエリ名の長さの整合性確認を修正
クエリ名の長さに対する整合性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は
ENVOY_BUGを使用します。
影響確認 (11)
securityhigh
%REQUESTED_SERVER_NAME%フォーマッターのクラッシュ修正%REQUESTED_SERVER_NAME%フォーマッターを設定している場合に該当します。securityhighZstdデコンプレッサーの膨張率制限の修正
Zstdデコンプレッサーを使用している場合に該当します。
securityhighHTTP/3のヘッダー専用Content-Length検証を修正
HTTP/3を使用し、
envoy.を有効にしている場合に該当します。reloadable_features. quic_validate_headers_only_content_length - リリースページにあと 8 件
ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。
要対応 (12)
securityhighCVE-2026-47220 のクラッシュを修正
CVE-2026-47220 に関するクラッシュの不具合が修正されました。
securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正
CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。
securityhighCVE-2026-48042 の JSON 入れ子深度を制限
CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。
securitymediumCVE-2026-47692 の不具合を修正
CVE-2026-47692 に関する不具合が修正されました。
securitymediumCVE-2026-47205 の use-after-free クラッシュを修正
CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。
securitymediumCVE-2026-48090 の非同期コールバック処理を修正
CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。
securitymediumCVE-2026-47778 の SAN 検証を修正
CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。
securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正
CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。
securitymediumCVE-2026-48497 のクエリ名長検査を修正
CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。
securitymediumCVE-2026-47775 のパディングオラクルに対処
CVE-2026-47775 に関するパディングオラクルの問題に対処しました。
securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正
GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。
breakingメッセージのログレベルを
warnに変更メッセージのログ出力レベルが
warnになりました。
影響確認 (5)
securityhighCVE-2026-48743 の HTTP/3
content-length検証を修正HTTP/3 を使用している場合に適用されます。
securitymediumCVE-2026-47207 の予期しない
ProcessingResponsesを修正ext_proc拡張機能を使用している場合に適用されます。securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正
適用対象はリリースノートに明記されていません。
- リリースページにあと 2 件
複数のセキュリティ修正と、セキュリティ関連の依存関係更新を含むリリースです。拡張機能の強制的な削除と、TLS証明書圧縮の既定値変更も行われています。
要対応 (16)
securityhighWasm依存関係の更新
Wasmで使用する
com_github_wasmtimeを更新し、CVE-2026-47261 に対応しました。securityhigh
REQUESTED_SERVER_NAMEのクラッシュ修正REQUESTED_SERVER_NAMEの処理でクラッシュする問題を修正しました。CVE-2026-47220 と GHSA-j9wh-4qfm-wf2v に対応しています。securityhighzstd RLE zip bombの修正
zstdのRLE zip bombに関する問題を修正しました。CVE-2026-48044 と GHSA-m3p9-47wh-88wg に対応しています。
securityhigh入れ子の深いJSONによるスタックオーバーフロー修正
深く入れ子になったJSONのデストラクタでスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042 と GHSA-f24p-rxw2-g6pv に対応しています。
securityhighHTTP/3からHTTP/1へのリクエストスマグリング修正
Content-Lengthがゼロ以外のヘッダーのみのリクエストによって、HTTP/3からHTTP/1へのリクエストスマグリングが発生する問題を修正しました。CVE-2026-48743 と GHSA-8phg-2h2q-jgxf に対応しています。securitymediumルート単位の認可処理のクラッシュ修正
ルート単位の認可処理でクラッシュする問題を修正しました。CVE-2026-47205 と GHSA-mvh9-767w-x47j に対応しています。
securitymedium
ext_procレスポンス処理の修正ext_procのレスポンスを1つのgRPCメッセージで処理する際の問題を修正しました。CVE-2026-47207 と GHSA-68cv-hq5f-g6xv に対応しています。securitymediumルーター内部リダイレクトのクラッシュ修正
ルーターの内部リダイレクトでクラッシュする問題を修正しました。CVE-2026-47221 と GHSA-rcff-gw58-pjpr に対応しています。
securitymediumOAuth2コード検証値の修正
OAuth2コード検証値のパディングオラクルに関する問題を修正しました。CVE-2026-47775 と GHSA-396h-jpq4-vc7p に対応しています。
securitymedium
grpc_statsフィルターのセグメンテーション違反修正Connectプロトコルのリクエストが
direct_responseルートに送られた際、grpc_statsフィルターでセグメンテーション違反が発生する問題を修正しました。CVE-2026-47204 と GHSA-3jxh-8p6x-7pf6 に対応しています。securitymedium
PROXY Protocol v2ヘッダー生成の修正PROXY Protocol v2ヘッダー生成器が「skipped」TLVを出力し、攻撃者が制御する最大65 KBのデータが上流アプリケーションのストリームに流れ込む問題を修正しました。CVE-2026-47692 と GHSA-wh36-hm39-mm3r に対応しています。securitymediumTLS SAN切り詰め処理の認証回避修正
TLS SANの切り詰め処理で埋め込みNULが認証を回避できる問題を修正しました。CVE-2026-47778 と GHSA-f8x4-rw5x-f3r7 に対応しています。
securitymediumOAuth2非同期トークン処理の修正
OAuth2フィルターで、ストリーム破棄後に非同期トークン処理が完了すると解放済みメモリの使用やクラッシュにつながる問題を修正しました。CVE-2026-48090 と GHSA-3cj2-c63f-q26f に対応しています。
securitymediumDNS UDPフィルターの異常終了修正
DNS UDPフィルターでプロセスが異常終了する問題を修正しました。CVE-2026-48497 と GHSA-j6g2-wf95-q66q に対応しています。
securitymedium
TcpStatsdSinkのヒープバッファオーバーフロー修正TcpStatsdSinkでヒープバッファオーバーフローが発生する問題を修正しました。CVE-2026-48706 と GHSA-7q3f-gwg7-j8g4 に対応しています。securityHTTP/3のQPACK処理に関するサービス拒否の修正
QPACKのデコードがブロックされた際にHTTP/3スタックでサービス拒否が発生する問題を修正しました。GHSA-p7c7-7c47-pwch に対応しています。
影響確認 (2)
breaking
envoy.の削除network. connection_balance. dlb envoy.を使用している場合に適用されます。network. connection_balance. dlb breakingTLS証明書圧縮の既定値変更
envoy.を設定していない場合に適用されます。reloadable_features. tls_certificate_compression_brotli
複数のセキュリティ修正に加え、セキュリティ対応の依存関係更新が含まれています。ソースアーカイブの破損により、envoy.はすべてのビルドとプラットフォームで無効化されました。
要対応 (1)
securityhigh
com_github_wasmtimeの更新CVE-2026-47261への対応として、
com_github_wasmtimeを更新しました。
影響確認 (16)
securityhigh
REQUESTED_SERVER_NAME設定時のクラッシュ修正REQUESTED_SERVER_NAMEを設定している場合に該当します。securityhighzstd RLE zip bombの修正
zstdに依存している場合に該当します。securityhigh深くネストしたJSONのスタックオーバーフロー修正
JSONを使用している場合に該当します。
- リリースページにあと 13 件
セキュリティ修正を中心に、複数のクラッシュ、メモリ処理、リクエスト処理などの問題に対応しています。wasm の依存関係更新と、envoy. 拡張機能の全ビルドからの削除も含まれます。
要対応 (1)
securityhigh深く入れ子になった JSON のスタックオーバーフロー修正
深く入れ子になった JSON のデストラクタで発生するスタックオーバーフローを修正しました。CVE-2026-48042 に対応しています。
影響確認 (15)
securityhigh
zstdの RLE zip bomb 対策zstdを使用している場合に適用されます。securityhigh
HTTP/3からHTTP/1へのリクエストスマグリング修正HTTP/3とHTTP/1を使用している場合に適用されます。securityhigh
com_github_wasmtimeの更新wasmを使用している場合に適用されます。- リリースページにあと 12 件
セキュリティ上の問題を修正し、関連する依存関係も更新しています。envoy. 拡張機能は無効化されました。
要対応 (1)
securityhigh深くネストしたJSONのスタックオーバーフローを修正
深くネストしたJSONをデストラクターで処理した際にスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042 および GHSA-f24p-rxw2-g6pv に対応しています。
影響確認 (14)
securityhigh
zstdRLE zip bombの問題を修正zstdを使用している場合に該当します。securityhigh
HTTP/3のコンテンツ長検証を修正HTTP/3を使用している場合に該当します。securityhighwasmの
com_github_wasmtimeを更新wasmを使用している場合に該当します。- リリースページにあと 11 件
セキュリティ関連の修正を含み、依存関係とツールチェーンも更新されたリリースです。パッケージ署名の検証処理や Go 環境を利用する構成に関係します。
要対応 (2)
securityパッケージ署名検証における
TOCTOUの修正悪意のある OCI レジストリが、署名済みイメージで検証を通過した後に未署名の内容をインストール用に配信できる
TOCTOUの問題を修正しました。crossplane-runtimeをv2.に更新してこの修正を取り込みました。関連するアドバイザリは GHSA-mf7q-r4rv-jv94 です。3. 3 security
Goとネットワーク関連依存関係の更新Goを1.に更新し、CVE 対応として25. 11 golang.とorg/x/net golang.も更新しました。org/x/sys
パッケージ署名検証に関する問題を修正したリリースです。依存関係の更新も含まれています。
要対応 (1)
securitycriticalパッケージ署名検証の
TOCTOU修正パッケージ署名検証における
TOCTOUの問題を修正しました。関連するアドバイザリは GHSA-wfqx-gjrf-g28r です。
v2.1.7では、依存関係とGoのバージョンに関わる更新が含まれています。セキュリティ関連として記載された変更であり、該当する依存関係やビルド環境を利用する運用に関係します。
要対応 (3)
security
github.のcom/quic-go/quic-go v0.更新59. 1 依存モジュール
github.をcom/quic-go/quic-go v0.に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。59. 1 security
golang.のorg/x/net v0.更新55. 0 依存モジュール
golang.をorg/x/net v0.に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。55. 0 security
Goの1.への更新25. 11 Goを1.に更新しました。リリースノートでは、セキュリティ関連の変更として記載されています。25. 11
セキュリティ関連のGoツールチェーンとMongoDBドライバーの依存関係更新に加え、通常の依存関係更新を含むリリースです。cosignとDockerの対応項目は適用されず、制限として残っています。
要対応 (2)
securityhigh
Goツールチェーンを1.へ更新25. 11 Goツールチェーンを1.へ更新しました。25. 11 1.は25. 11 Go1.25向けのセキュリティパッチで、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507に対応します。security
go.をmongodb. org/mongo-driver v1.へ更新17. 7 go.をmongodb. org/mongo-driver v1.へ更新しました。17. 7
セキュリティ修正を含むリリースです。利用中の環境ではアップグレードが必要で、その他の変更は挙動が関係する場合を除き設定変更を伴いません。
要対応 (5)
securitycriticalCVE-2026-53488 の修正
CVE-2026-53488 に関するセキュリティ修正です。
securityhighCVE-2026-53492 の修正
CVE-2026-53492 に関するセキュリティ修正です。
securityhighCVE-2026-53489 の修正
CVE-2026-53489 に関するセキュリティ修正です。
securitymediumCVE-2026-50195 の修正
CVE-2026-50195 に関するセキュリティ修正です。
securitymediumCVE-2026-47262 の修正
CVE-2026-47262 に関するセキュリティ修正です。
v1.7.33では、containerdに関するセキュリティ対応が含まれています。依存関係の更新内容を確認している環境に関係するリリースです。
要対応 (2)
securitycritical
containerdのCVE-2026-53488対応containerdでCVE-2026-53488への対応が行われました。securityhigh
go-jose/go-jose/v3のv3.更新0. 5 go-jose/go-jose/v3がv3.に更新され、GHSA-78h2-9frx-2jm8への対応が行われました。0. 5
このリリースには、セキュリティ勧告への対応と動作変更が含まれています。バンドルされる実行ファイルと Go ツールチェーンも更新されています。
要対応 (1)
securitycritical
containerdの CVE-2026-53488 対応containerdの CVE-2026-53488 に対応しています。
containerd v2.には、セキュリティ修正が含まれます。CVE-2026-50195の影響を受ける環境に関係する更新です。
要対応 (1)
securitycriticalCVE-2026-50195への対応
containerdでCVE-2026-50195に対応しました。
セキュリティ修正に加え、依存関係とツールチェーンの更新、チェックポイントおよびイメージ処理の挙動変更を含むリリースです。アップグレード以外の対応はおおむね必要ありませんが、ユーザーデータベースの読み取り範囲が制限され、これまで受け付けていた入力が拒否される場合があります。
要対応 (2)
securitycriticalCVE-2026-50195の修正
CVE-2026-50195に関するセキュリティ修正が含まれています。
breaking
openUserFileのユーザーデータベースファイル読み取り制限openUserFileで読み取るユーザーデータベースファイルの範囲が制限されます。
v3. は、シークレット露出の修正と依存関係の更新を含むセキュリティ対応リリースです。コンテナイメージは ghcr. にも公開されるようになりました。
要対応 (2)
securitycritical
golang.とorg/x/net OpenTelemetryの更新golang.をorg/x/net v0.に、55. 0 OpenTelemetryをv1.に更新し、報告された43. 0 GO-2026-5026、GO-2026-4918、GO-2026-4985に対応しました。securityUI依存関係のセキュリティ修正版への更新
UIの依存関係である
react-router-dom、vitest、vite、postcssを修正版へ更新し、セキュリティアドバイザリに対応しました。
影響確認 (1)
security
/-/configでのシークレット平文露出の修正/-/configエンドポイントにアクセスする場合に適用されます。
サポート対象のCRD APIが新しいv1のみに変更され、Entity Operatorのクロスネームスペース監視もデフォルト設定が変わっています。開示済みのセキュリティ脆弱性も修正されています。
要対応 (2)
securityhighCVE-2026-55225の修正
CVE-2026-55225を修正しました。
securitymediumCVE-2026-55226の修正
CVE-2026-55226を修正しました。
影響確認 (2)
breakingサポート対象のCRD APIを
v1に限定v1beta2、v1beta1、またはv1alpha1のCRD APIを使用している場合に適用されます。breakingEntity Operatorのクロスネームスペース監視をデフォルトで無効化
STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLEDまたはwatchedNamespaceを設定している場合に適用されます。
オペレーター機能と設定の拡張に加え、動作の正確性や対応プラットフォームに関わる変更を含むリリースです。セキュリティに関わる依存関係の更新も含まれるため、実行環境と依存関係を確認する利用者に関係します。
要対応 (1)
security
postgresクレートの更新postgresクレートが更新され、RUSTSEC-2026-0178、RUSTSEC-2026-1079、RUSTSEC-2026-0180に対応しました。
影響確認 (1)
breaking
s390でのwebgpu無効化適用対象はリリースノートに明記されていません。
新機能と保守性の改善を含むリリースで、設定や公開APIの変更、正確性・性能・信頼性に関わる修正が行われています。設定名やAPIの変更、新しく生成されるアプリケーションへの影響を確認してからアップグレードしてください。依存関係にはセキュリティ対応の更新も含まれますが、アドバイザリ識別子や個別の脆弱性は示されていません。
要対応 (2)
security
infinispanの更新既知の脆弱性への対応として、
infinispanが^0.から12. 0 ^0.に更新されました。13. 0 breaking
json-schemaランタイム依存関係の削除未使用の
json-schemaランタイム依存関係が削除されました。
影響確認 (7)
breaking
catalog.の削除stitchingStrategy. mode catalog.を設定している場合に該当します。stitchingStrategy. mode breaking
ComboboxPropsの型変更ComboboxPropsを利用している場合に該当します。breaking
/kubernetesのデフォルトページ削除/kubernetesを利用している場合に該当します。- リリースページにあと 4 件
事前準備 (9)
deprecatedプレーン配列
optionsの入力状態プロパティ非推奨化プレーン配列の
optionsを利用している場合に該当します。deprecated従来トークンの非推奨化削除時期は未定
適用対象はリリースノートに明記されていません。
deprecated
runCliModuleの非推奨化runCliModuleを利用している場合に該当します。- リリースページにあと 6 件
依存ライブラリの更新を含むリリースです。github. の利用環境では、更新後のバージョンと CVE-2026-35469 への対応内容が関係します。
要対応 (1)
securityhigh
github.の v0.5.1 への更新com/moby/spdystream PR #17962でgithub.をcom/moby/spdystream v0.から5. 0 v0.に更新し、CVE-2026-35469(GHSA-pc3f-x583-g7j2)に対応しました。5. 1
Linuxのセキュリティ上の不具合を修正したリリースです。該当する環境ではアップグレードが必要です。
要対応 (1)
securitycritical
Linuxのセキュリティ修正Linuxのセキュリティ上の不具合を修正しました。対象は CVE-2026-46243、CVE-2026-46244、CVE-2026-46275、CVE-2026-46315、CVE-2026-46316、CVE-2026-46321、CVE-2026-46322、CVE-2026-46323です。
正確性に関する修正、セキュリティに関係する依存関係の更新、リゾルバーの互換性に関する制約変更が含まれます。メトリクスの挙動変更や複数の依存関係更新も行われています。
要対応 (1)
securitycritical
google.を1.79.3へ更新golang. org/grpc google.を1.77.0から1.79.3に更新しました。golang. org/grpc :pathヘッダーの先頭スラッシュ欠落によるgRPC-Goの認可バイパスに関するCVE-2026-33186に対応しています。
影響確認 (1)
breaking
Tekton Resolversの解決対象を制限Resolver APIを使用している場合に適用されます。
v1.6.3では、Tekton Resolvers の解決対象に関する制約が変更されています。google. に関する依存関係の修正も含まれるため、リゾルバーや gRPC を利用する環境に関係します。
要対応 (1)
securitycritical
google.のCVE修正golang. org/grpc google.の更新で CVE-2026-33186 を修正しました。golang. org/grpc
影響確認 (1)
breakingTekton Resolvers の解決対象を限定
ResolutionRequestオブジェクトで Tekton Resolvers を使用している場合に適用されます。
カレンダーに基づくバージョニングを採用し、コンポーネントや依存関係の更新、新しい機能の追加とデフォルト設定の変更、デプロイや設定に関する不具合修正を含むリリースです。dashboardには破壊的な変更があり、セキュリティ面の強化も含まれますが、具体的な脆弱性やアドバイザリは示されていません。
要対応 (2)
breaking
model-registryとUIのデフォルト有効化model-registryとUIがデフォルトで有効になります。breaking
dexの2レプリカ構成への変更dexがsticky serviceなしで2レプリカ構成で動作するようになります。
影響確認 (1)
breaking破壊的な
dashboard変更に伴うアップグレード手順dashboardを利用している場合に適用されます。
オペレーター向けの修正と追加が含まれ、LLMInferenceService の機能、ステータスの可観測性、依存関係やイメージが更新されています。セキュリティに関係する依存関係とアプリケーションの修正も含まれます。
要対応 (1)
securityhigh
azure-core>=1.を固定38. 0 azure-core>=1.を固定し、CVE-2026-21226 に対応しました。38. 0
影響確認 (3)
security
vllmのセットアップとpillowの CVE 対応を修正vllmまたはpillowに依存している場合に適用されます。breaking
llmisvc-crdの誤った CRD を削除llmisvc-crdを使用している場合に適用されます。breakingHelm の
imagePullPolicyデフォルト値を調整Helmを使用している場合に適用されます。
ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。
要対応 (8)
securitymedium
golang.の更新org/x/image golang.がv0.39.0へ更新され、org/x/image GO-2026-4962に対応しました。security
durabletask-goとpgxの更新durabletask-goがv0.12.1へ更新され、pgxも更新されました。breaking
WorkflowsRemoteActivityReminderのデフォルト有効化WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。breakingコンポーネント群のホットリロード
HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。breakingサイドカーのプローブ既定値の変更
サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。
breaking
HotReloadのデフォルト有効化HotReloadがv1.18でデフォルト有効になりました。breakinglivenessとreadinessのプローブ既定値更新
livenessの既定値が緩和され、readinessの既定値が厳格になりました。
breakingサイドカープローブ既定値の変更
サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。
影響確認 (6)
securityサービス呼び出しのパストラバーサル修正
サービス呼び出しを利用している場合に適用されます。
breakingフィーチャーゲートの削除
MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。breaking旧バージョンへの直接ロールバック制約
適用対象はリリースノートに明記されていません。
- リリースページにあと 3 件
事前準備 (1)
deprecatedアルファ版スケジュールRPCの非推奨化
ScheduleJobAlpha1を利用している場合に適用されます。
コンテナイメージに関する非公開のCVE修正と、NetworkChaosの復旧不具合修正を含みます。その他の見出しでは、運用者向けの変更はありません。
要対応 (2)
security
Goツールチェーンとcontainerdの更新Goツールチェーンを1.に、25. 11 containerdを1.にアップグレードしました。7. 32 security
memStressとchaos-daemonイメージの更新memStressヘルパーを最新のGoツールチェーンで再ビルドし、chaos-daemonイメージをヘッドレスJREに切り替えました。使用したGoツールチェーンのバージョンはv0.です。3. 1
Goの依存バージョンを更新し、標準ライブラリで報告された2件の脆弱性に対応しています。公式のOPAバイナリを利用している場合は更新が必要で、自前でバイナリやイメージをビルドしている場合はGoのバージョンを個別に管理してください。
要対応 (1)
securitymedium
Go 1.への更新による標準ライブラリの脆弱性修正26. 4 OPAのビルドにGo 1.を使用し、26. 4 HTTP handlerとcrypto builtinsが利用する標準ライブラリの脆弱性GO-2026-5037およびGO-2026-5039を修正しました。
依存モジュールの更新を含むリリースです。golang. の更新には [security] の印が付いていますが、具体的な脆弱性は示されていません。
要対応 (1)
security
golang.を v0.55.0 に更新org/x/net 依存モジュール
golang.を v0.55.0 に更新しました。変更にはorg/x/net [security]の印が付いています。