RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

CoreDNSv1.14.7Kubernetes Core2026年8月19日

セキュリティ関連の依存関係更新とアクセス制御の修正に加え、設定のデフォルト動作も変更されています。機能追加、動作変更、バグ修正も含まれているため、該当するプラグインや設定を利用している環境に関係します。

要対応 (1)

影響確認 (3)

  • securityautopath による ACL チェック回避の修正

    plugin/aclautopath を使用している場合に適用されます。

  • breakingデフォルトの接続試行回数の上限

    plugin/forward を使用している場合に適用されます。

  • breaking未対応タイプの fallthrough の選択制への変更

    plugin/hosts を使用している場合に適用されます。

原文
containerdv2.2.7Kubernetes Core2026年8月12日

チェックポイント復元の動作、CRIUとWindowsのログ処理、CRIおよびランタイム対応に関わる更新と、マウントマネージャーのエラー修正を含むリリースです。依存関係マニフェストの記載もありますが、運用者向けの変更としては扱われていません。

影響確認 (3)

  • breakingCreateContainerでの復元を既定で無効化

    CreateContainerを使用する場合に適用されます。

  • breakingWindowsでScrubLogsを既定で使用

    Windowsで実行する場合に適用されます。

  • breakingCRIU未インストール時のチェックポイント復元を無効化

    CRIUがインストールされていない場合に適用されます。

事前準備 (1)

  • deprecatedCreateContainerでの復元を非推奨化

    CreateContainerを使用する場合に適用されます。

原文
containerdv2.3.4Kubernetes Core2026年8月12日

CRIの既定値や制約が見直され、チェックポイント復元の扱いも変更されます。CRIの機能と設定が追加され、ランタイムやスナップショッターの不具合も修正されています。Kubernetesの依存関係マニフェストにあるバージョン更新は、運用者向けのリリース内容には含まれません。

影響確認 (3)

  • breakingCreateContainer でのチェックポイント復元を既定で無効化

    enable_experimental_restore_via_create を設定している場合に適用されます。

  • breakingCRIにおける runtimeFeatures.UserNamespacesHostNetwork の既定値変更

    CRIを実行している場合に適用されます。

  • breakingWindowsのログスクラビングを既定で有効化

    Windowsを使用している場合に適用されます。

事前準備 (1)

  • deprecatedCreateContainer でのチェックポイント復元を非推奨化

    CreateContainer を使用している場合に適用されます。

原文
etcdv3.7.1Kubernetes Core2026年7月23日

サーバーのデフォルト設定と動作が更新され、正確性に関わる問題も修正されています。公開済みの watch 権限の脆弱性に対処し、gRPC も公開済みのセキュリティアドバイザリに対応するバージョンへ更新されています。

要対応 (3)

  • securityhighgoogle.golang.org/grpc の 1.82.1 への更新

    google.golang.org/grpc を 1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。

  • breakingsnapshotLimitByte のデフォルト値変更

    snapshotLimitByte に妥当な値を設定するよう、デフォルトを変更しました。

  • breakingclient http.ServerReadHeaderTimeout 設定

    client http.ServerReadHeaderTimeout を設定しました。

影響確認 (1)

  • securityhigh読み取り権限に応じた watch 応答範囲の修正

    適用対象はリリースノートに明記されていません。

原文
Limav2.2.0Kubernetes Core2026年7月21日

実験的な機能がゲスト環境や操作系、テンプレート、VMドライバー、デバイスに広がっています。設定時の既定値とアクセス制約が変わり、ホスト側の依存関係が一つ削除され、nerdctlも更新されています。

影響確認 (3)

  • breaking既定のVMドライバーをqemuに変更

    VMドライバーを設定していない場合に適用されます。

  • breakingsocket_vmnetのアクセス範囲を%adminグループに制限

    socket_vmnetを使用している場合に適用されます。

  • breakingalmalinux-kittenexperimental/へ移動

    almalinux-kittenを使用している場合に適用されます。

原文
CoreDNSv1.14.5Kubernetes Core2026年7月10日

運用時の挙動修正や新機能、設定変更を含むリリースです。既定値も2点変更されています。セキュリティアドバイザリや明示的な脆弱性の記載はありません。

要対応 (1)

  • breakingcoreでGoのTLS既定値を使用

    coreでは、TLSにGoの既定値を使用します。

影響確認 (1)

  • breakingtruncate単独指定時の既定値を2に変更

    truncateを設定している場合に適用されます。

原文
containerdv2.3.3Kubernetes Core2026年7月10日

CRIの動作条件やプラットフォーム間の既定値が見直され、正確性や動作に関する修正と依存関係の更新も含まれます。セキュリティアドバイザリや、脆弱性と明記された内容はありません。

影響確認 (2)

  • breakingサンドボックス停止中の CreateContainer を拒否

    CreateContainer を使っており、サンドボックスが実行中でない場合に適用されます。

  • breakingerofs のプラットフォーム間での mkfs ブロックサイズ既定値の統一

    erofs を複数のプラットフォームで使う場合に適用されます。

原文
etcdv3.7.0Kubernetes Core2026年7月8日

セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。

要対応 (1)

影響確認 (1)

  • securitygRPC リスナーにおける CRL 適用回避の修正

    --listen-client-http-urls を設定している場合に適用されます。

原文
k8gbv0.20.0Kubernetes Core2026年7月3日

v0.20.0 は、ZoneDelegation を軸にした DNS 管理の拡張と、TLSRoute、アノテーション対応を含むリリースです。既存設定に関わる項目の削除、既定値や命名の変更、不具合修正、依存関係の更新も含まれます。

影響確認 (4)

  • breakingBootstrap サービスの削除

    設定で Bootstrap サービスを利用している場合に該当します。

  • breakingdynamicZones の削除

    設定で dynamicZones を利用している場合に該当します。

  • breakingdoFinalize の既定値変更

    ZoneDelegation の finalization で doFinalize を使用している場合に該当します。

  • リリースページにあと 1 件
原文
etcdv3.6.13Kubernetes Core2026年7月1日

v2非推奨設定の追加やWebSocket認証の修正に加え、CRL適用回避の修正、Goツールチェーンと依存関係の更新が含まれます。--listen-client-http-urls を設定している環境や更新対象の依存関係を利用している環境では、アップグレードが必要です。

要対応 (2)

  • securityhighOpenTelemetry依存関係の更新

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0 から v1.43.0 に更新し、CVE-2026-29181CVE-2026-39883 に対応しました。

  • securityhighgolang.org/x/crypto の更新

    golang.org/x/cryptov0.52.0 に更新しました。

影響確認 (1)

  • securitygRPCリスナーにおけるCRL適用回避の修正

    --listen-client-http-urls を設定している場合に適用されます。

原文
etcdv3.5.32Kubernetes Core2026年7月1日

gRPCリスナーにおけるCRL適用と、OpenTelemetry依存関係に関するセキュリティ修正を含むリリースです。--listen-client-http-urls の利用状況やOpenTelemetryの依存関係を確認している環境に関係します。

要対応 (1)

  • securityhighOpenTelemetry依存関係を更新

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0 から v1.43.0 に更新し、CVE-2026-29181CVE-2026-39883 に対応しました。

影響確認 (1)

  • securitygRPCリスナーのCRL適用回避を修正

    --listen-client-http-urls が設定されている場合に適用されます。

原文
Limav2.1.3Kubernetes Core2026年6月19日

デフォルト設定が見直され、依存関係も更新されています。複数のセキュリティ脆弱性が修正されています。

影響確認 (5)

  • securitycriticalcontainerd の更新と脆弱性修正

    containerd を使用している場合に適用されます。

  • securityhighQEMU VMのゲストエージェントソケット経由の権限取得問題の修正

    ゲストエージェントソケットを使用するQEMU VMを実行している場合に適用されます。

  • breakingcontainerd.user の非Linuxゲスト向けデフォルト変更

    非Linuxゲストを実行している場合に適用されます。

  • リリースページにあと 2 件
原文
CoreDNSv1.14.4Kubernetes Core2026年6月9日

プラグインやDNS、キャッシュ、プラットフォーム対応、入力検証に関する変更を含むリリースです。HTTP/3の上限変更には運用上の確認が必要ですが、セキュリティアドバイザリや明示された脆弱性はありません。

影響確認 (1)

  • breakingDoH3HTTP/3リクエストヘッダーサイズ上限

    DoH3を利用している場合に適用されます。

原文
Limav2.1.2Kubernetes Core2026年6月1日

CLIやテンプレート、実行環境、ゲスト対応に関する更新が含まれ、非推奨化も行われています。セキュリティアドバイザリや、明示的に説明された脆弱性はありません。

影響確認 (1)

  • breakingQEMUからの2MB OVMFイメージ削除

    適用対象はリリースノートに明記されていません。

事前準備 (1)

  • deprecated_LIMA_QEMU_UEFI_IN_BIOSフラグの非推奨化

    _LIMA_QEMU_UEFI_IN_BIOSを設定している場合に適用されます。

原文
containerdv2.0.9Kubernetes Core2026年5月20日

セキュリティ対応と既定のソケットポリシー変更が含まれます。変更内容は seccomp に関するものです。

要対応 (1)

影響確認 (1)

  • breakingseccomp のデフォルトソケットポリシー変更

    seccomp を使用している場合に適用されます。

原文
containerdv2.3.1Kubernetes Core2026年5月20日

ランタイム、スナップショッター、ストレージ、サーバーの不具合修正に加え、seccompの強化とCVE対応が含まれます。user namespaceでのoverlayfsrebase機能を無効化し、Runctask fieldsを非推奨としています。APIとGoツールチェーンも更新されています。

要対応 (1)

  • securityhighCVE-2026-46680への対応

    CVE-2026-46680に関する修正が含まれます。

影響確認 (1)

  • breakingoverlayfsuser namespaceにおけるrebase機能を無効化

    overlayfsを使用し、user namespaceで実行している場合に該当します。

事前準備 (1)

  • deprecatedRunc optionstask fieldsを非推奨化

    Runc optionstask fieldsを設定している場合に該当します。

原文
Helmv4.2.0Kubernetes Core2026年5月14日

テンプレートとCLIの機能追加、依存関係の更新、フラグの非推奨化、正確性に関する修正を含みます。プラグインのパストラバーサルと GO-2026-4394 に対応するセキュリティ修正も含まれます。

要対応 (1)

  • securityhighgo.opentelemetry.io/otel/sdkv1.40.0 への更新

    GO-2026-4394 への対応として、go.opentelemetry.io/otel/sdkv1.40.0 に更新しました。

影響確認 (1)

  • securityPlugin 拡張機能のバージョンパストラバーサル修正

    Plugin 拡張機能を使用している場合に該当します。

事前準備 (1)

  • deprecated--hide-notes--render-subchart-notes の非推奨化

    --hide-notes または --render-subchart-notes を使用している場合に該当します。

原文
etcdv3.6.11Kubernetes Core2026年5月1日

動作とセキュリティに関わる修正を含み、GO-2026-4962に関連する依存関係も更新されています。ビルドに使用したGoツールチェーンの記録のほか、見出しやドキュメント、インストール手順も収録されています。

要対応 (1)

  • securitymediumgolang.org/x/imagev0.39.0に更新

    GO-2026-4962を解消するため、golang.org/x/imagev0.39.0に更新しました。

影響確認 (1)

  • securityトランザクション内の Put に対する RBAC 認可回避の修正

    RBACを使用している場合に適用されます。

原文
etcdv3.4.44Kubernetes Core2026年5月1日

RBAC の認可バイパスを修正し、セキュリティに関わる更新を含みます。バイナリのコンパイルに使用する Go ツールチェーンも更新され、プラットフォームと Docker の項目にはインストール手順の文書が記載されています。

影響確認 (1)

  • securityRBAC の認可バイパス修正

    RBAC を利用している場合に適用されます。

原文
containerdapi/v1.11.0Kubernetes Core2026年4月30日

APIとランタイムの機能、メタデータ、依存関係に更新があります。セキュリティアドバイザリや脆弱性の開示はありません。

影響確認 (1)

  • breakingContainer フィールドの削除

    API仕様で Container を使用している場合に適用されます。

原文
Kubernetesv1.36.0Kubernetes Core2026年4月22日

API、設定、CLI のデフォルト、スケジューリング、ランタイム、フィーチャーゲート、メトリクス、依存関係にまたがる変更を含む、運用への影響が広いリリースです。削除や非推奨化、成熟度の移行もあるため、アップグレード前の確認とテストが必要です。セキュリティアドバイザリや、明示的に記載された脆弱性は確認されていません。

要対応 (11)

  • breakingStrictIPCIDRValidation のデフォルト有効化

    kube-apiserverStrictIPCIDRValidation フィーチャーゲートがデフォルトで有効になりました。

  • breakingデバッグプロファイルのデフォルト変更

    デバッグプロファイルのデフォルトが legacy から general に変更されました。

  • breakingWatchCacheInitializationPostStartHook のデフォルト有効化

    WatchCacheInitializationPostStartHook フィーチャーゲートがデフォルトで有効になりました。

  • breakingKubeletPSI の GA 移行

    KubeletPSI が GA に移行し、デフォルトで有効になりました。

  • breakingRelaxedServiceNameValidation のベータ移行

    RelaxedServiceNameValidation フィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。

  • breakingRestartAllContainersOnContainerExits のベータ移行

    RestartAllContainersOnContainerExits フィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。

  • breaking中断ジョブ関連フィーチャーゲートのデフォルト有効化

    MutablePodResourcesForSuspendedJobsMutableSchedulingDirectivesForSuspendedJobs がデフォルトで有効になりました。

  • breakingInformer のストア更新順序変更

    Informer のデフォルト動作が変わり、list または relist に含まれるすべてのオブジェクトでストア状態を更新してから、個々の削除、追加、更新に対する OnDeleteOnAddOnUpdate を呼び出すようになりました。

  • breakingInformer の watch イベント処理変更

    Informer は、キューに入ったイベントの処理中でも新しい watch イベントをキューに追加できるようになりました。

  • breakingクライアント CA ローテーション機能のデフォルト有効化

    この機能がデフォルトで有効になり、ClientsAllowCARotation フィーチャーゲートで無効にできます。

  • breakingTLS キャッシュ GC 機能のデフォルト有効化

    この機能がデフォルトで有効になり、ClientsAllowTLSCacheGC フィーチャーゲートで制御できるようになりました。

影響確認 (25)

  • breakingvolume_operation_total_errors メトリクスの名称変更

    volume_operation_total_errors を利用している場合に該当します。

  • breakinggit-repo ボリュームプラグインの無効化

    git-repo ボリュームプラグインを利用している場合に該当します。

  • breakingCredential plugin 許可リストのフィールド名変更

    AllowlistEntry.Name を設定している場合に該当します。

  • リリースページにあと 22 件

事前準備 (6)

  • deprecatedService .spec.externalIPs の非推奨化

    Service の .spec.externalIPs を設定している場合に該当します。

  • deprecatedmetav1.FieldsV1.Raw の直接アクセスを非推奨化

    metav1.FieldsV1.Raw を利用している場合に該当します。

  • deprecatedスコア設定フィールドの非推奨化

    MinNodeScore または MaxNodeScore を利用している場合に該当します。

  • リリースページにあと 3 件
原文
CoreDNSv1.14.3Kubernetes Core2026年4月22日

運用者向けの機能追加と複数の不具合修正を含むリリースです。開示されたGo依存関係の脆弱性に対処するため、アップグレードが直ちに必要です。その他の変更は、新しいオプションを選ぶ場合や影響を受ける挙動を利用している場合に対応が必要です。

要対応 (1)

影響確認 (1)

  • breakingDoHのGET DNSクエリパラメータのサイズ検証

    DoHを使用している場合に適用されます。

原文
Kubernetesv1.35.4Kubernetes Core2026年4月15日

Goツールチェーンの更新、正確性に関わる修正、StatefulSetの並列Pod管理における既定値の変更を含みます。依存関係のバージョン行はマニフェストの記載であり、運用者向けの変更ではありません。

影響確認 (1)

  • breakingStatefulSetのParallel Pod管理におけるMaxUnavailableStatefulSetの既定無効化

    MaxUnavailableStatefulSetを有効にしていない場合に適用されます。

原文
containerdv2.0.8Kubernetes Core2026年4月14日

containerd v2.0.8は、セキュリティ面の修正を含むリリースです。依存関係とツールチェーンの更新も含まれます。

要対応 (1)

  • securityhighspdystreamのセキュリティ更新

    CVE-2026-35469に関するspdystreamのセキュリティ更新です。

影響確認 (1)

  • securityPodイベントのエラー処理修正

    Container Runtime Interface (CRI)を通じてPodイベントを利用している場合に適用されます。

原文
containerdv2.1.7Kubernetes Core2026年4月14日

CRI、ランタイム、イメージ配布に関する不具合を修正し、依存関係とツールチェーンも更新しています。spdystreamのセキュリティ修正と、Podイベントでの認証情報漏えいを防ぐ修正も含まれます。

要対応 (2)

  • securityhighspdystreamのセキュリティアドバイザリ追加

    CVE-2026-35469およびGHSA-pc3f-x583-g7j2に関するセキュリティアドバイザリが追加されています。

  • securityhighgithub.com/moby/spdystreamの更新

    github.com/moby/spdystreamをv0.5.1に更新しています。

影響確認 (1)

  • securityPodイベントでの認証情報漏えい防止

    Podイベントを使用している場合に該当します。

原文
containerdv1.7.31Kubernetes Core2026年4月14日

containerd v1.7.31は、spdystreamのセキュリティ修正と、Pod イベントに関わるエラー処理の修正を含むリリースです。Pod イベントを利用する環境では、エラー返却時の認証情報の扱いが変わります。

要対応 (1)

  • securityhighspdystreamCVE-2026-35469対応

    spdystreamに関するCVE-2026-35469のセキュリティ修正です。

影響確認 (1)

  • securityPod イベントにおけるエラー内容のサニタイズ

    Pod イベントを利用している場合に適用されます。

原文
Helmv3.20.2Kubernetes Core2026年4月9日

セキュリティ上の不具合が修正されています。変更履歴の項目は、アドバイザリで案内された修正と重複しています。

影響確認 (1)

  • securitymediumChart.yaml のドット区切り名による抽出先ディレクトリの崩れ

    Helm Chart の抽出を利用している場合に適用されます。

原文
Helmv4.1.4Kubernetes Core2026年4月9日

セキュリティ修正を含むため、アップグレードが必要です。プラグイン読み込み時のエラー処理も変更されています。

要対応 (1)

  • securitymediumGHSA-hr2v-4r36-88hr の修正

    GHSA-hr2v-4r36-88hr に関するセキュリティ修正です。

影響確認 (2)

  • securityhighGHSA-q5jf-9vfq-h4h7 に関するプラグイン検証の修正

    プラグインを使用している場合に該当します。

  • securityhighGHSA-vmx8-mqv2-9gmg に関するパス検証の修正

    プラグインを使用している場合に該当します。

原文
Limav2.1.1Kubernetes Core2026年4月3日

Windows向け成果物の追加、対応するゲストとテンプレート構成の拡大、vzの音声処理の変更が含まれます。同梱のnerdctl配布物と依存関係も更新されており、詳細が公開されていないセキュリティ更新を取得するにはアップグレードが必要です。

影響確認 (1)

  • securityBuildKitCNI plugins のセキュリティ更新

    BuildKit または CNI plugins を使用している場合に適用されます。

原文
k8gbv0.19.0Kubernetes Core2026年3月22日

ベンダー中立なAPIと、ユーザーが制御する移行フローを導入し、プレビュー段階のDynamic Zones対応、イメージとHelmの配布先変更、依存関係の更新を含みます。多くは追加または段階的な変更ですが、APIの移行やレジストリの変更には運用計画や対応が必要になる場合があります。

影響確認 (2)

  • breakingHelmリポジトリのOCI

    Helmを使用している場合に該当します。

  • breakingベンダー中立なAPIグループへの切り替え

    k8gb.absa.oss/v1beta1を使用している場合に該当します。

原文
etcdv3.6.9Kubernetes Core2026年3月20日

認可回避の修正と、脆弱性に対応した依存関係およびツールチェーンの更新を含むリリースです。正確性に関する修正も含まれますが、オペレーターの設定変更や非推奨化の告知はありません。

要対応 (4)

  • securitycriticalgoogle.golang.org/grpc を 1.79.3 に更新

    google.golang.org/grpc を 1.79.3 に更新し、CVE-2026-33186 に対応しました。

  • securityhigh複数 API の認可回避を修正

    etcd server の複数の API で発生していた認可回避を修正しました。CVE-2026-33413 および GHSA-q8m4-xhhv-38mg に対応しています。

  • securityhighgo.opentelemetry.io/otel/sdk を v1.40.0 に更新

    go.opentelemetry.io/otel/sdk を v1.40.0 に更新しました。GO-2026-4394 に対応しています。

  • securityhighgolang.org/x/net を v0.51.0 に更新

    golang.org/x/net を v0.51.0 に更新し、GO-2026-4559 に対応しました。

影響確認 (1)

  • securitylowネストしたトランザクションの RBAC 認可チェックを修正

    ネストした etcd トランザクションと RBAC を使用している場合に該当します。

原文
etcdv3.5.28Kubernetes Core2026年3月20日

通常の不具合修正に加え、公開済みのセキュリティ修正とセキュリティ対応の依存関係更新が含まれます。対応はアップグレードで行え、運用者による再設定は明示的に必要とされていません。

要対応 (3)

  • securitycriticalgoogle.golang.org/grpc1.79.3 に更新

    CVE-2026-33186 に対応するため、google.golang.org/grpc1.79.3 に更新しました。

  • securityhighgo.opentelemetry.io/otel/sdkv1.40.0 に更新

    GO-2026-4394 に対応するため、go.opentelemetry.io/otel/sdkv1.40.0 に更新しました。

  • securityhighgolang.org/x/netv0.51.0 に更新

    GO-2026-4559 に対応するため、golang.org/x/netv0.51.0 に更新しました。

影響確認 (2)

  • securityhigh未認証エンドポイントの認証チェックを強化

    未認証エンドポイントを使用している場合に適用されます。

  • securitylowネストしたトランザクション操作の認証チェックを強化

    ネストしたトランザクション操作を使用している場合に適用されます。

原文
Limav2.1.0Kubernetes Core2026年3月17日

ゲストOS、CLI、仮想化、同期、テンプレートに関する機能が加わり、環境に応じた既定値やゲストのホームディレクトリも変更されました。セキュリティに関する変更は公開されていません。

影響確認 (1)

  • breaking非ネイティブアーキテクチャでのデフォルトハイパーバイザーを QEMU に変更

    QEMU が非ネイティブアーキテクチャ上で動作する場合に適用されます。

原文
CoreDNSv1.14.2Kubernetes Core2026年3月6日

セキュリティ修正を含むビルド依存関係の更新に加え、プロキシプロトコル対応や正確性、運用時の挙動に関する変更を含みます。既存環境ではセキュリティ修正とACLバイパス防止への対応が必要になることがあり、それ以外は新しい機能や値を選ぶ場合を除き情報提供です。

要対応 (1)

影響確認 (2)

  • securityhighrewriteaclの処理順序を変更

    rewriteaclの両方を使用している場合に適用されます。

  • securityhighplugin/loopのクエリ名生成にcrypto/randを使用

    plugin/loopが実行される場合に適用されます。

原文
Kubernetesv1.35.1Kubernetes Core2026年2月10日

正確性に関わる修正を中心に、回帰や実行時の不具合が更新されています。機能ゲートの既定値が変更され、Goツールチェーンとhnslibも更新されています。

影響確認 (1)

  • breakingSchedulerAsyncAPICalls 機能ゲートの無効化

    SchedulerAsyncAPICalls 機能ゲートを利用している場合に適用されます。

原文
CoreDNSv1.14.1Kubernetes Core2026年1月16日

Go関連の脆弱性を修正し、プロキシの接続プール性能を改善しています。forwardプラグインにはmax_idle_connsパラメーターが追加されています。

要対応 (1)

  • securityhighCVE-2025-68119への対応

    CVE-2025-68119への対応を追加しました。

影響確認 (1)

  • securitycriticalGoの脆弱性4件を修正

    適用対象はリリースノートに明記されていません。

原文
月別に見る