リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
互換性に影響する廃止や既定値、制約の変更が含まれています。運用者向けの新しい機能と性能改善に加え、依存関係の既知の脆弱性に対応する更新もあります。
要対応 (2)
securityModule Federation パッケージの v2.3.3 更新
既知の脆弱性に対応するため、Module Federation パッケージが v2.3.3 に更新されました。
breaking
@remixicon/reactの依存バージョン制限ライセンス変更により、
@remixicon/reactの依存バージョンは 4.9.0 未満に制限されました。
影響確認 (9)
security
CIMDとDCRの既定ワイルドカード変更CIMDまたはDCRを設定している場合に適用されます。breaking
NavItemBlueprintの削除NavItemBlueprintを使用している場合に適用されます。breaking
renderInTestAppの描画内容の変更renderInTestAppを使用している場合に適用されます。- リリースページにあと 6 件
事前準備 (4)
deprecated
PolicyQueryUser.の非推奨化identity PolicyQueryUser.を使用している場合に適用されます。identity deprecated
EXPERIMENTAL_formDecoratorsの非推奨エイリアス化EXPERIMENTAL_formDecoratorsを設定している場合に適用されます。deprecated
catalog.の非推奨化stitchingStrategy. mode: 'immediate' catalog.を設定している場合に適用されます。stitchingStrategy. mode - リリースページにあと 1 件
公開された複数の CVE を含むセキュリティ修正に加え、依存関係の更新、機能改善、バグ修正が含まれています。セキュリティ修正と、operator の更新時にオブジェクトの削除が必要になる問題の修正が、更新に関係する主な内容です。
要対応 (6)
securityhighHTTP/2 CONTINUATION フレーム大量送信によるサービス拒否の修正
CVE-2026-33871 に関する、HTTP/2 CONTINUATION フレームの大量送信によるサービス拒否の問題を修正しました。
securityhighChunked Extension 解析を悪用した HTTP リクエストスマグリングの修正
CVE-2026-33870 に関する、Chunked Extension の Quoted-String 解析を悪用した HTTP リクエストスマグリングの問題を修正しました。
securityhigh
bouncycastleに関する複数の問題の修正CVE-2026-0636、CVE-2026-3505、CVE-2026-5598 に関する
bouncycastleの問題を修正しました。securityhighリダイレクト URI 検証回避の修正
CVE-2026-7504 に関する、Keycloak のリダイレクト URI 検証を回避できる問題を修正しました。
securitymedium
bcpkixモジュールの暗号アルゴリズム問題の修正CVE-2026-5588 に関する、Bouncy Castle Crypto Package For Java の
bcpkixモジュールで、危険または破損した暗号アルゴリズムが使用される問題を修正しました。security権限およびポリシー呼び出し順序による client ID 露出の修正
権限とポリシーの呼び出し順序によって client ID が露出する問題を修正しました。
影響確認 (12)
securityhigh
/samlエンドポイントへの細工したリクエストによるサービス拒否の修正/samlを使用している場合に適用されます。securityhighimplicit flow の回避とアクセストークン開示の修正
implicit flowを使用している場合に適用されます。securityhighOIDC ログインフローのセッション固定の修正
OIDC login flowを使用している場合に適用されます。- リリースページにあと 9 件
HAMi-core、Ascend/vNPU仮想化、DRA、CDI、監視、メトリクス、デプロイ、デバッグに関する機能が加わっています。スケジューリングや割り当て、デバイス、チャート、互換性の不具合修正に加え、非推奨設定の削除、セキュリティ修正、依存関係の更新も含まれます。
要対応 (3)
security
tensorflow/tensorflowのセキュリティ更新tensorflow/tensorflowを2.から20. 0rc0-gpu 2.へ更新します。21. 0rc0-gpu security
tensorflow/tensorflowのセキュリティ更新tensorflow/tensorflowを2.から21. 0rc0-gpu 2.へ更新します。21. 0rc1-gpu security
golangのセキュリティ更新セキュリティ上の問題に対応するため、
golangをアップグレードします。
影響確認 (3)
breaking非推奨の
scheduler policy configmapを削除scheduler policy configmapを設定している場合に適用されます。breaking
nvidia.の既定値をoverwriteEnv falseに変更Helmを使用している場合に適用されます。
breaking
device pluginのホストネットワークを無効化device pluginが実行される場合に適用されます。
依存関係の更新に加え、運用時に関わる設定や挙動の変更、新しい連携や機能、正確性に関する修正が含まれます。セキュリティ関連の依存関係更新も行われています。
要対応 (1)
securityhighGo依存関係の脆弱性対応
脆弱性のあるGo依存関係を更新し、GHSA-xmrv-pmrh-hhx2およびCVE-2026-34986に対応しました。
影響確認 (2)
breaking
provider configの設定読み取り先変更provider configを設定している場合に適用されます。breakingMCPサーバーの既定動作をオプトインに変更
MCPサーバーを使用する場合に適用されます。
Gateway API、ambientモード、テレメトリ、Helm、運用機能に関する新しい機能が追加されています。XDSデバッグエンドポイントの認証要件と、Istioイメージのデフォルトレジストリ変更は、利用環境の設定確認が必要な変更です。アドバイザリ識別子や、明示的に開示された脆弱性はありません。
要対応 (1)
breakingIstioイメージのデフォルトレジストリ変更
Istioイメージのデフォルトレジストリが
registry.になりました。istio. io
影響確認 (1)
breakingXDSデバッグエンドポイントの認証必須化
ENABLE_DEBUG_ENDPOINT_AUTHが設定されている場合に適用されます。
Gateway API への対応、analyzer と HBONE の調整機能が追加され、証明書、コントローラー、プローブ、出力、認可に関する問題が修正されています。認可に関するセキュリティ修正を含むため、該当する環境ではアップグレードが必要です。
要対応 (1)
security名前空間をまたぐプロキシ列挙と設定ダンプ取得の認可修正
認証済みのワークロードが、別の名前空間にあるワークロードのプロキシを列挙し、設定ダンプを取得できていた問題を修正しました。対象には
istio.とio/debug/syncz istio.が含まれます。io/debug/config_dump
影響確認 (2)
security
AuthorizationPolicyの正規表現メタ文字処理の修正適用対象はリリースノートに明記されていません。
breakingAWS EKS の ambient mesh Pod における kubelet ヘルスプローブの修正
ambient mesh の Pod を AWS EKS 上で動かし、Security Groups for Pods(branch ENI)を使用する場合に適用されます。
Gateway APIのバージョン対応に加え、診断および設定の制御機能が追加され、正確性に関する問題も修正されています。セキュリティ修正も2件含まれており、該当する環境ではアップグレードが必要です。
要対応 (1)
securityXDSデバッグエンドポイントの名前空間認可を修正
StatusGenが提供するistio.とio/debug/syncz istio.に、非システム呼び出し元への同一名前空間認可が適用されるようになりました。別の名前空間のワークロードについて、プロキシの列挙や設定ダンプの取得ができないように修正されています。io/debug/config_dump
影響確認 (1)
security
AuthorizationPolicyの正規表現エスケープを修正source.またはprincipals source.を設定している場合に適用されます。namespaces
セキュリティ上の問題への修正と、APIの引数指定に関する変更を含みます。既存モジュールの削除に向けた準備も進められています。
要対応 (1)
securitymediumGHSA-qp9x-wp8f-qgjj の修正
GHSA-qp9x-wp8f-qgjj を修正しました。
影響確認 (1)
breaking
Updater()のbootstrap引数を必須化Updater()を使用している場合に適用されます。
事前準備 (1)
deprecated
securesystemslib.の削除準備hash securesystemslib.を使用している場合に適用されます。hash
サイドカーの既定モードを変更し、native sidecars をGAに昇格しました。正確性に関する修正、タイムスタンプ処理の設定対応、11件のCVE修正、依存関係の更新を含みます。
要対応 (2)
securityhigh11件のCVEを修正
次のCVEを修正しました。CVE-2026-42501、CVE-2026-42499、CVE-2026-39836、CVE-2026-39826、CVE-2026-39825、CVE-2026-39823、CVE-2026-39820、CVE-2026-39819、CVE-2026-39817、CVE-2026-33814、CVE-2026-33811。
breaking
config.の既定動作を変更linkerd. io/proxy-enable-native-sidecar サイドカーの既定モードを変更し、
config.で指定されるモードがデフォルトになります。linkerd. io/proxy-enable-native-sidecar
テンプレートとCLIの機能追加、依存関係の更新、フラグの非推奨化、正確性に関する修正を含みます。プラグインのパストラバーサルと GO-2026-4394 に対応するセキュリティ修正も含まれます。
要対応 (1)
securityhigh
go.のopentelemetry. io/otel/sdk v1.への更新40. 0 GO-2026-4394への対応として、go.をopentelemetry. io/otel/sdk v1.に更新しました。40. 0
影響確認 (1)
security
Plugin拡張機能のバージョンパストラバーサル修正Plugin拡張機能を使用している場合に該当します。
事前準備 (1)
deprecated
--hide-notesと--render-subchart-notesの非推奨化--hide-notesまたは--render-subchart-notesを使用している場合に該当します。
運用者向けの不具合修正に加え、設定によっては EndpointSlice の監視条件が変わり、対応するラベルが必要になりました。Helm の設定項目や外部イメージの指定が拡張され、依存モジュールとイメージも更新されています。
要対応 (2)
security
github.を v0.5.1 に更新com/moby/spdystream セキュリティ関連の更新として、依存モジュール
github.を v0.5.1 に更新しました。com/moby/spdystream breaking
loadbalancer/reflectorsのEndpointSlice監視をサービスラベルで絞り込みloadbalancer/reflectorsが監視するEndpointSliceを、サービスラベルで絞り込むようになりました。
影響確認 (1)
breaking
EndpointSlicesの監視にサービスプロキシ名ラベルの絞り込みを追加--k8s-service-proxy-nameを設定している場合に適用されます。
既存の挙動を制限する変更に加え、バグ修正、新しいメトリクス、Helmでのイメージ上書き、依存関係とイメージ、コンテナイメージマニフェストの更新を含みます。アドバイザリ識別子は示されていません。
要対応 (1)
security
github.の更新com/moby/spdystream 依存モジュール
github.をcom/moby/spdystream v0.に更新しました。5. 1
影響確認 (1)
breaking
CiliumLocalRedirectPolicyのaddressMatcher上書き制限CiliumLocalRedirectPolicyでaddressMatcherを使用し、--enable-lrp-address-matcher-override=trueを有効にしていない場合に適用されます。
破壊的な削除に加え、メトリクスとAPIの変更、複数の不具合修正、実験的な機能が含まれています。セキュリティアドバイザリやセキュリティ固有の修正は記載されていません。
要対応 (2)
breakingmetricstoreの
min step apiを削除metricstoreから
min step apiを削除しました。breakingjaegermcpの
non-standard health mcp toolを削除jaegermcpから
non-standard health mcp toolを削除しました。
このリリースでは、go-git が v5.19.0 に更新されました。CVE-2026-45022 に関する修正が含まれています。
要対応 (1)
securityhigh
go-gitの v5.19.0 への更新go-gitを v5.19.0 に更新し、CVE-2026-45022 を修正しました。関連するアドバイザリは GHSA-389r-gv7p-r3rp です。
OPA v1.では、ビルドに使用する依存バージョンが更新されています。脆弱性への対応を含むリリースです。
要対応 (1)
securityビルドに使用する
Goを1.へ更新26. 3 OPAのバイナリとイメージのビルドに使用する
Goのバージョンを1.へ更新し、複数の脆弱性に対応しています。26. 3
アップグレードが必要となるLinuxのセキュリティ修正を含むリリースです。依存関係の更新も含まれています。
要対応 (1)
securitycritical
Linuxのセキュリティ修正Linuxのセキュリティ修正が更新されました。対象にはCVE-2026-31733が含まれます。
従来のドライバーやエントリーポイントの削除、設定の非推奨化、既定値と制約の変更が行われています。HostClaim や vbmctl の機能追加、不具合修正、依存関係の更新も含まれます。
要対応 (1)
breakingマネージャー TLS の既定値変更
マネージャーの TLS の既定値が未設定に戻りました。
影響確認 (3)
breaking
iRMCドライバーの削除iRMCドライバーを使用している場合に適用されます。breakingデプロビジョニング時の
PreprovisioningImage必須化クリーニングを有効にしている場合に適用されます。
breaking従来の
vbmctlエントリーポイントの削除従来の
vbmctlエントリーポイントを使用している場合に適用されます。
事前準備 (1)
deprecated
BMH.の非推奨化Spec. Firmware BMH.を設定している場合に適用されます。Spec. Firmware
バグ修正に加え、互換性や動作の変更、Go依存関係の更新、メトリクスの追加と削除、運用面の改善が含まれます。セキュリティアドバイザリや、セキュリティに明確に関係する修正は開示されていません。
要対応 (2)
breaking
SELECTリスト内の修飾なし*を拒否vtgateは、SELECTリストでコンマの後に修飾なしの*が続く場合、そのクエリを拒否するようになりました。breaking
sqlparserの単独*制限を文法に適用sqlparserの文法で、単独の*に対する制限が適用されるようになりました。
影響確認 (1)
breaking
EmergencyReparentShardのレプリケーション停止エラーの送信元を限定EmergencyReparentShardを使用している場合に適用されます。
正確性、性能、依存関係、運用者向けの改善を含む、保守と機能拡張のリリースです。クラスタバージョンのアノテーションと形式、gRPC DNS TXT 参照や ApplicationSet リソースステータス件数のデフォルト、UI の選択肢に変更があります。セキュリティ関連の依存関係も更新されていますが、悪用可能な脆弱性やセキュリティアドバイザリの明示的な開示はありません。
要対応 (4)
security
k8s.をio/kubernetes v1.に更新34. 2 k8s.がio/kubernetes v1.に更新されました。34. 2 security
helmを3.に更新19. 4 cve 対応のため、
helmが3.に更新されました。19. 4 breakinggRPC サービス設定の DNS TXT 参照をデフォルトで無効化
gRPC service config DNS TXT lookupsは、デフォルトで無効になりました。breakingApplicationSet リソースステータス件数のデフォルト値を 5000 に変更
appset resource status countのデフォルト値が 5000 に変更されました。
影響確認 (2)
breaking
helm versionコマンドの--client削除この変更は、
--clientを使用している場合に適用されます。breakingクラスタバージョンアノテーションと形式の変更
Kubernetes バージョンに基づいてクラスタを取得する
Cluster Generatorsを使うApplication Setsで、クラスタシークレットにargocd.を設定している場合に適用されます。argoproj. io/auto-label-cluster-info
v0.では、セキュリティ修正と、今後の削除予定を伴う互換性上の変更が含まれます。特定のプロバイダーやイメージを利用する環境では、今回の非推奨化が関係します。
要対応 (1)
securityhighGHSA-q49m-57vm-c8ccに関連するCVEの修正
GHSA-q49m-57vm-c8ccに関連するCVEの修正が含まれます。
事前準備 (3)
deprecated
Docker CAA providerの非推奨化削除時期は未定Docker CAA providerを利用している場合に該当します。breaking
Fedora-based mkosi CAA podvm imageの非推奨化とUbuntu imageへの置き換え削除時期は未定Fedora-based mkosi CAA podvm imageを利用している場合に該当します。deprecated
packer imagesサポートの非推奨化削除時期は未定packer imagesを利用している場合に該当します。
メトリクスの追加とGOMAXPROCS設定フィールドの追加、ランタイムの不具い修正が含まれます。CNIのヘルス監視に関する変更は回帰を受けて取り消され、spdystream の更新で CVE-2026-35469 に対応しています。
要対応 (2)
securityhigh
spdystreamの更新による CVE-2026-35469 対応依存関係の
spdystreamを更新し、CVE-2026-35469 を修正しました。breaking
CRI-O CNI monitoringの差し戻しノードのブートストラップで回帰が発生していたため、
CRI-O CNI monitoringを差し戻しました。
動作とセキュリティに関わる修正を含み、GO-2026-4962に関連する依存関係も更新されています。ビルドに使用したGoツールチェーンの記録のほか、見出しやドキュメント、インストール手順も収録されています。
要対応 (1)
securitymedium
golang.をorg/x/image v0.に更新39. 0 GO-2026-4962を解消するため、golang.をorg/x/image v0.に更新しました。39. 0
影響確認 (1)
securityトランザクション内の
Putに対するRBAC認可回避の修正RBACを使用している場合に適用されます。
オペレーター向けの機能追加と挙動変更を含むリリースで、依存関係の更新だけではありません。既存環境との互換性を確認する必要がある制約変更と非推奨化に加え、新しい機能やその他の挙動変更も含まれています。
要対応 (1)
breakingOCI hook調整の所有者集約とプラグイン名のカンマ禁止
OCI hookの調整に関する所有者を集約し、プラグイン名にカンマを使用できなくなりました。
事前準備 (1)
deprecated
shim.の非推奨化Command shim.を使用している場合に適用されます。Command
このリリースでは、依存関係に関するセキュリティアラートへの対応が行われています。依存関係の安全性を確認している環境に関係する変更です。
要対応 (1)
security
dependabotのセキュリティアラート解消dependabotが報告したセキュリティアラートを解消しました。
Dependabot が報告した未解決のセキュリティアラートへの対応を含むリリースです。修正対象の脆弱性の詳細は記載されていません。
要対応 (1)
security未解決の
Dependabotセキュリティアラートへの対応未解決だった
Dependabotのセキュリティアラートに対応しました。
OPA v1.は、URI組み込み関数、Data APIのメタデータ、テストとWASM、Regoおよびスキーマ対応を広げる一方、書式設定やログ、サーバー、TLS、ソケット、ストレージ、依存関係の挙動も変えます。シャットダウンの回帰が報告されているため、利用先ではv1.を避け、v1.へ直接更新する扱いです。
要対応 (1)
breaking
HTMLインデックスページのクエリフォーム削除v1.では、16. 0 HTMLインデックスページにあったクエリフォームが削除されました。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラート
no.で指摘された、機密情報の平文ログ出力に対処しました。2992 security
GetBackupsのディレクトリトラバーサル対策ファイルバックアップストレージの
GetBackupsRPCにおけるディレクトリトラバーサルに対処しました。breaking修飾なしの
*を含むSELECTの扱い変更SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
security
MANIFESTからの圧縮解除コマンド読み込み変更適用対象はリリースノートに明記されていません。
securityバックアップ
MANIFESTを介した外部コマンド実行の制限バックアップストレージを使用している場合に適用されます。
security
backupengineのパストラバーサル対策backupengineが実行される場合に適用されます。- リリースページにあと 9 件
事前準備 (4)
deprecated
glogの非推奨化v25で削除予定glogを使用している場合に適用されます。deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。- リリースページにあと 1 件