セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
security
CVE-2025–30156に伴うCephのアップグレード案内Cephに依存している場合に適用されます。breaking
rook mgr moduleの無効化rook mgr moduleを有効にしている場合に適用されます。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
securityCVE-2025–30156 に伴う Ceph のアップグレード案内
Ceph に依存している場合に適用されます。
breakingrook mgr module の無効化
rook mgr module を有効にしている場合に適用されます。
セキュリティ対応として、Ceph の更新に関する注意喚起があり、CVE-2025–30156 が示されています。rook mgr module が無効化され、CephCluster と CephX のエラー報告動作にも変更が加えられています。
要対応 (1)
breakingrook mgr module の無効化
rook mgr module が無効化されました。
影響確認 (1)
securityCeph の CVE-2025–30156 に関する注意喚起
Ceph を使用している場合に適用されます。
主に不具合修正を含むリリースで、セキュリティ修正とGoツールチェーンの依存関係更新があります。通常の正確性に関する修正ではオペレーターの対応は不要ですが、セキュリティ修正にはアップグレードが必要です。
影響確認 (2)
securitystatic grpc auth plugin のパスワード比較を定時間化
static grpc auth plugin を使用している場合に該当します。
securitytwopcz handler の反射フォーム値をエスケープ
twopcz handler を使用している場合に該当します。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラートno.で指摘された、機密情報の平文ログ出力に対処しました。
securityGetBackupsのディレクトリトラバーサル対策
ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。
breaking修飾なしの*を含むSELECTの扱い変更
SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
securityMANIFESTからの圧縮解除コマンド読み込み変更
適用対象はリリースノートに明記されていません。
securityバックアップMANIFESTを介した外部コマンド実行の制限
バックアップストレージを使用している場合に適用されます。
securitybackupengineのパストラバーサル対策
backupengineが実行される場合に適用されます。
事前準備 (4)
deprecatedglogの非推奨化v25で削除予定
glogを使用している場合に適用されます。
deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。
deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。
バックアップ復元に関するセキュリティ修正を含み、外部デコンプレッサーの既定動作も変わります。外部デコンプレッサーまたはバックアップストレージを利用する環境では、直ちに更新が必要な内容です。
影響確認 (2)
securitycriticalバックアップ復元時のPath Traversal対策
バックアップストレージを使用している場合に該当します。
securityhigh復元時の外部デコンプレッサーコマンドの既定動作変更
外部デコンプレッサーコマンドを使用し、--external-decompressor-use-manifestを指定していない場合に該当します。
バックアップとリストアに関するセキュリティ変更に加え、複数の不具合修正とセキュリティ強化が含まれます。バックアップのMANIFESTの扱いが見直され、リストア時のパストラバーサルが防止されます。
影響確認 (2)
securityMANIFESTからの圧縮コマンド読み込みをオプトイン化
--external-decompressor-use-manifestを使用している場合に適用されます。
securitybackupengineのMANIFEST経由のパストラバーサルを阻止
backupengineが実行される場合に適用されます。
オペレーターイメージの置き換えが必要なホットフィックスと、DNS クエリに関するセキュリティ上の不具合修正を含みます。通常の正確性修正に加え、新機能も含まれます。
影響確認 (2)
securityinstance-manager による DNS サーバーへの過剰な TXT クエリの修正
ハードディスクまたはソリッドステートディスクを使用していない場合に適用されます。
breakingbacking-image-manager:v1. のホットフィックス版への置き換え
backing-image-manager:v1. を使用している場合に適用されます。
非推奨の deprecated preheat API endpoints が削除され、Dragonfly manager job API の未認証アクセスが修正されています。該当するAPIを利用している環境では、アップグレードが対応対象です。
影響確認 (2)
securityDragonfly manager job API の未認証アクセス修正
Dragonfly manager job API を利用している場合に適用されます。
breakingdeprecated preheat API endpoints の削除
deprecated preheat API endpoints を利用している場合に適用されます。