RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Crossplane解除 ×
Crossplanev2.4.0Orchestration & Management2026年8月20日

CLI の公開方法、実行時の挙動、リソース削除の条件に運用上の変更があります。正確性の修正に加え、Go と依存関係のセキュリティ更新も含まれています。

要対応 (15)

  • securityGoGo 依存関係のセキュリティ更新

    Crossplane のビルドと実行に使う Go のバージョンが引き上げられ、標準ライブラリの CVE 修正が取り込まれました。リリースサイクル全体で、Crossplane の Go 依存関係にもセキュリティ更新が適用されています。

  • securityGo を 1.25.10 に更新

    標準ライブラリの CVE を修正するため、Go が 1.25.10 に更新されました。

  • securitygolang.org/x/crypto を v0.52.0 に更新

    セキュリティ対応として、golang.org/x/crypto が v0.52.0 に更新されました。

  • securitygolang.org/x/sys を v0.44.0 に更新

    セキュリティ対応として、golang.org/x/sys が v0.44.0 に更新されました。

  • securitygolang.org/x/net を v0.55.0 に更新

    セキュリティ対応として、golang.org/x/net が v0.55.0 に更新されました。

  • securitygithub.com/sigstore/cosign/v3 を v3.0.6 に更新

    セキュリティ対応として、github.com/sigstore/cosign/v3 が v3.0.6 に更新されました。

  • securitygithub.com/sigstore/rekor を v1.5.2 に更新

    セキュリティ対応として、github.com/sigstore/rekor が v1.5.2 に更新されました。

  • securitygithub.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新

    セキュリティ対応として、github.com/sigstore/timestamp-authority/v2 が v2.1.0 に更新されました。

  • securitygithub.com/sigstore/sigstore-go を v1.2.0 に更新

    セキュリティ対応として、github.com/sigstore/sigstore-go が v1.2.0 に更新されました。

  • securitygrpcx/netx/text のセキュリティ更新

    セキュリティ対応として、grpcx/netx/text の依存関係がまとめて更新されました。

  • securitygolang.org/x/net を v0.56.0 に更新

    セキュリティ対応として、golang.org/x/net が v0.56.0 に更新されました。

  • securitygolang.org/x/text を v0.39.0 に更新

    セキュリティ対応として、golang.org/x/text が v0.39.0 に更新されました。

  • security脆弱な依存関係の更新

    脆弱性のある依存関係が更新されました。

  • securitygithub.com/sigstore/sigstore-go を v1.2.1 に更新

    セキュリティ対応として、github.com/sigstore/sigstore-go が v1.2.1 に更新されました。

  • securitygolang.org/x/mod を v0.40.0 に更新

    セキュリティ対応として、golang.org/x/mod が v0.40.0 に更新されました。

影響確認 (4)

  • breakingCrossplane CLI の公開先とバイナリ名の変更

    Crossplane CLI を使用している場合に該当します。

    Crossplane CLIreleases.crossplane.io で公開されなくなりました。新しい CLI リリースは cli.crossplane.io だけで公開され、バイナリ名も crank から crossplane に変わります。

  • breakingDeploymentRuntimeConfigspec.replicas の扱い変更

    DeploymentRuntimeConfigspec.replicas を設定している場合に該当します。

    DeploymentRuntimeConfigspec.replicas は、常時稼働させる指定ではなく、稼働中に実行するレプリカ数として扱われます。ゼロへのスケールは、明示した spec.replicas より優先されます。

  • breakingcomposed resource の削除対象の限定

    適用対象はリリースノートに明記されていません。

    composed resource のガベージコレクターは、コントローラー参照が XR を指し返しているリソースだけを削除するようになりました。

  • リリースページにあと 1 件

事前準備 (1)

  • deprecatedCrossplane v1.20 のサポート終了予定v2.5 (Nov 2026)で削除予定

    Crossplane v1.20 を実行しており、v2.5 が 2026年11月にリリースされた場合に該当します。

    2026年11月に v2.5 がリリースされると、Crossplane v1.20 は EOL となり、Crossplane プロジェクトからサポートとメンテナンスを受けられなくなります。

原文
Crossplanev2.3.1Orchestration & Management2026年5月22日

依存モジュールの更新と、golang.org/x/crypto に関するセキュリティ修正を含みます。SSH と SSH エージェント関連の機能を利用している環境では、該当する修正内容の確認が必要です。

要対応 (1)

  • securitygolang.org/x/cryptov0.52.0 に更新

    依存モジュール golang.org/x/cryptov0.52.0 に更新しました。

影響確認 (13)

  • securitycriticalgolang.org/x/crypto/ssh/agent のキー制約適用を修正

    golang.org/x/crypto/ssh/agent を使用している場合に該当します。

    golang.org/x/crypto/ssh/agent でキー制約が適用されない問題を修正しました。関連する識別子は CVE-2026-39833GO-2026-5005 です。

  • securitycriticalキー転送時のエージェント制約欠落を修正

    golang.org/x/crypto/ssh/agent を使用している場合に該当します。

    golang.org/x/crypto/ssh/agent でキー転送時にエージェント制約が失われる問題を修正しました。関連する識別子は CVE-2026-39832GO-2026-5006 です。

  • securitycritical予期しない応答によるサーバーデッドロックを修正

    golang.org/x/crypto/ssh を使用している場合に該当します。

    golang.org/x/crypto/ssh で予期しない応答を受けたクライアントにより、サーバーがデッドロックする問題を修正しました。関連する識別子は CVE-2026-39830GO-2026-5017 です。

  • リリースページにあと 10 件
原文
Crossplanev2.1.6Orchestration & Management2026年5月22日

セキュリティ関連の依存関係とGoのバージョンが更新され、HTTP/2で不正な設定値を受け取った際の無限ループも修正されています。利用にはGoおよび依存関係のバージョン更新が必要です。設定移行や非推奨化の告知はありません。

要対応 (6)

  • securitygo.opentelemetry.io/otel の更新

    go.opentelemetry.io/otel を v1.41.0 に更新しました。

  • securitygithub.com/in-toto/in-toto-golang の更新

    github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.19.0 に更新しました。

  • securityGo 1.25.10への更新

    Go を 1.25.10 に更新し、標準ライブラリのCVEsに対応しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.19.1 に更新しました。

  • securitygolang.org/x/crypto の更新

    golang.org/x/crypto を v0.52.0 に更新しました。

影響確認 (1)

  • securityhighHTTP/2トランスポートの無限ループ修正

    適用対象はリリースノートに明記されていません。

    不正な SETTINGS_MAX_FRAME_SIZE を受け取った際に、golang.org/x/netnet/http/internal/http2 で発生する無限ループを修正しました。関連する識別子は CVE-2026-33814BIT-golang-2026-33814GO-2026-4918 です。

原文
Crossplanev2.3.0Orchestration & Management2026年5月21日

Crossplane v2.3.0では、外部 API の依存先パスとリソース型名が変わり、crossplane-runtime の common API も移動しました。依存モジュールと Go の更新により、セキュリティ対応も行われています。

要対応 (14)

  • securitygithub.com/cloudflare/circl の更新

    github.com/cloudflare/circl を v1.6.3 に更新しました。

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc を v1.79.3 に更新しました。

  • securityOTLP HTTP エクスポーターの更新

    go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracehttp を v1.43.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.17.1 に更新しました。

  • securitygithub.com/go-jose/go-jose/v4 の更新

    github.com/go-jose/go-jose/v4 を v4.1.4 に更新しました。

  • securitygithub.com/sigstore/cosign/v3 の更新

    github.com/sigstore/cosign/v3 を v3.0.5 に更新しました。

  • securitygithub.com/docker/cli の更新

    github.com/docker/cli を v29.2.0+incompatible に更新しました。

  • securitygithub.com/sigstore/timestamp-authority/v2 の更新

    github.com/sigstore/timestamp-authority/v2 を v2.0.6 に更新しました。

  • securityGo 1.25.9 への更新

    Go を 1.25.9 に更新しました。

  • securitygithub.com/moby/spdystream の更新

    github.com/moby/spdystream を v0.5.1 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.18.0 に更新しました。

  • securitygithub.com/in-toto/in-toto-golang の更新

    github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygolang.org/x/net の更新

    golang.org/x/net を v0.53.0 に更新しました。

  • securityGo 1.25.10 への更新

    標準ライブラリの CVE 修正に対応するため、Go を 1.25.10 に更新しました。

影響確認 (3)

  • breakingCrossplane API の依存先パス変更

    Crossplane API の外部利用側を構築している場合に適用されます。

    外部の Crossplane API 利用側では、依存先を github.com/crossplane/crossplane/v2/apis から github.com/crossplane/crossplane/apis/v2 に更新します。

  • breakingcommon API の移動

    crossplane-runtime の common API を利用している場合に適用されます。

    crossplane-runtimecommon API は github.com/crossplane/crossplane/apis/v2/core に移動しました。

  • breakingリソース型名の変更

    従来の v1.Resource* 型を利用している場合に適用されます。

    従来の v1.Resource* 型は v2.ClusterManagedResource* になりました。名前空間付きの型には v2.ManagedResource* が使われます。

原文
Crossplanev2.2.0Orchestration & Management2026年2月17日

パッケージのインストールとパッケージキャッシュの扱いに互換性のない変更があり、Function パッケージや未文書のサイドロード方法に影響します。オペレーター機能の追加、依存モジュールの更新、通常の不具合修正も含まれます。セキュリティ修正として示された依存更新には、アドバイザリ識別子や脆弱性の詳細は記載されていません。

要対応 (7)

  • securitygolang.org/x/cryptov0.45.0 への更新

    セキュリティ修正として、依存モジュール golang.org/x/cryptov0.45.0 に更新されました。

  • securitygithub.com/go-chi/chi/v5v5.2.4 への更新

    セキュリティ修正として、依存モジュール github.com/go-chi/chi/v5v5.2.4 に更新されました。

  • securitygithub.com/sigstore/cosign/v3v3.0.4 への更新

    セキュリティ修正として、依存モジュール github.com/sigstore/cosign/v3v3.0.4 に更新されました。

  • securitygithub.com/theupdateframework/go-tuf/v2v2.4.1 への更新

    セキュリティ修正として、依存モジュール github.com/theupdateframework/go-tuf/v2v2.4.1 に更新されました。

  • securitygithub.com/sigstore/rekorv1.5.0 への更新

    セキュリティ修正として、依存モジュール github.com/sigstore/rekorv1.5.0 に更新されました。

  • securitygithub.com/sigstore/sigstorev1.10.4 への更新

    セキュリティ修正として、依存モジュール github.com/sigstore/sigstorev1.10.4 に更新されました。

  • securitygithub.com/quic-go/quic-gov0.57.0 への更新

    セキュリティ修正として、依存モジュール github.com/quic-go/quic-gov0.57.0 に更新されました。

影響確認 (2)

  • breakingFunction パッケージ内の Input CRDs のインストール停止

    Function パッケージと Input CRDs を使用している場合に該当します。

    Function パッケージに含まれる Input CRDs は、パッケージマネージャーによってインストールされなくなりました。

  • breakingパッケージキャッシュのディスク構造変更

    適用対象はリリースノートに明記されていません。

    パッケージキャッシュのディスク上の構造が変更され、パッケージを Crossplane にサイドロードする未文書の方法は使えなくなりました。

原文
月別に見る