RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年6月解除 ×
wasmCloudv2.5.0Orchestration & Management2026年6月30日

v2.5.0では、ランタイムの実行基盤と依存関係に更新があります。wasip3 を使うワークロードでは既定値の変更が関係し、quinn-proto の修正も含まれます。

要対応 (1)

  • securityhighquinn-protoRUSTSEC-2026-0185 修正

    quinn-protoRUSTSEC-2026-0185 を修正しました。

影響確認 (1)

  • breakingWasmtime 46への更新とwasip3の既定有効化

    ワークロードで wasip3 を使用している場合に適用されます。

原文
Fluxv2.9.0CI/CD & App Delivery2026年6月30日

Flux v2.9.0では、提供終了となったFlux APIがCRDから削除されました。該当するAPIをCRDで使用している環境が影響を受けます。

影響確認 (1)

  • breaking終了したFlux APIのCRDからの削除

    CRDがimage.toolkit.fluxcd.io/v1beta2またはnotification.toolkit.fluxcd.io/v1beta2のAPIを使用している場合に該当します。

原文
Kubescapev4.0.10Security2026年6月30日

CRDの削除に加え、運用者向け機能や出力の変更が入り、実行時処理、検証、レポート、スキャン処理に関する不具合が修正されています。セキュリティアドバイザリや、明示的に悪用可能な脆弱性は開示されていません。

影響確認 (1)

  • breakingSecurityException CRDの削除

    SecurityException CRDを使用している場合に適用されます。

原文
NATSv2.14.3Networking & Messaging2026年6月29日

依存関係やツールチェーンのバージョン変更に加え、監視機能の変更、動作改善、不具合修正が含まれています。MQTTと認可に関わる修正はセキュリティ上の問題に対応していますが、アドバイザリ識別子は記載されていません。

影響確認 (3)

  • securityLeaf接続でのNats-Trace-Dest権限チェック回避を修正

    Leaf接続を利用している場合に該当します。

  • security保持メッセージとQoS再送時のサブスクライブ拒否ルールを適用

    MQTTを利用している場合に該当します。

  • breaking監視エンドポイントのJSONPコールバック対応を削除

    JSONPコールバック対応を利用している場合に該当します。

原文
NATSv2.12.12Networking & Messaging2026年6月29日

依存関係と運用時の挙動が更新され、監視エンドポイントの機能変更や各所の正確性修正も含まれます。セキュリティアドバイザリや、明示的に脆弱性と説明された内容はありません。

影響確認 (1)

  • breaking監視エンドポイントの JSONP コールバック対応を削除

    JSONP コールバック対応を利用している場合に該当します。

原文
Strimzi1.1.0Networking & Messaging2026年6月27日

KafkaやTLS、entity-operatorの設定に関係する変更を含むリリースです。該当する環境では、既存のバージョン指定や設定値との互換性に影響します。

影響確認 (3)

  • breakingKafka 4.1.xのサポート終了

    Kafka 4.1.xを使用している場合に該当します。

  • breakingTLS認証とトラストストアのPEMファイル対応

    KafkaBridgeまたはKafkaMirrorMaker2でTLS認証もしくはTLSトラストストアを使用している場合に該当します。

  • breakingentity-operatorのhealthcheckポート名変更

    entity-operatorのhealthcheckポートを使用している場合に該当します。

原文
Open Policy Agent (OPA)v1.18.0Security2026年6月25日

外向きの User-Agent 値が変更されるため、旧文字列との完全一致に依存する設定では対応が必要です。ランタイムの自動設定、フォーマットやカバレッジの処理、コンパイラーとランタイムの不具合、依存関係にも更新があります。

影響確認 (1)

  • breakingUser-Agent ヘッダーの形式変更

    サーバー側のログフィルターまたは WAF ルールで旧文字列との完全一致を設定している場合に適用されます。

原文
Fluentdv1.19.3Observability2026年6月25日

バグ修正に加えて、運用時に確認できるデフォルト値の変更や、その他の挙動変更が含まれます。明示されたセキュリティ脆弱性やアドバイザリはありません。

影響確認 (2)

  • breakingin_monitor_agent の情報表示に関するデフォルト変更

    in_monitor_agent が実行される場合に適用されます。

  • breakingin_debug_agent の接続元制限

    in_debug_agent が実行される場合に適用されます。

原文
Dragonflyv2.5.0Storage & Data2026年6月25日

v2.5.0では、運用時の機能やプロキシ、ダウンロードの挙動が変更され、非推奨APIの削除と正確性に関する修正も行われています。セキュリティ脆弱性やアドバイザリの開示はありません。

要対応 (1)

  • breakingヘルスチェックの/healthyへの統合

    ヘルスチェックが/healthyエンドポイントに統合されました。

影響確認 (1)

  • breaking非推奨のV1 preheat APIエンドポイントの削除

    非推奨のV1 preheat APIエンドポイントを利用している場合に適用されます。

原文
Istio1.30.2Networking & Messaging2026年6月24日

ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。

要対応 (12)

  • securityhighCVE-2026-47220 のクラッシュを修正

    CVE-2026-47220 に関するクラッシュの不具合が修正されました。

  • securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正

    CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。

  • securityhighCVE-2026-48042 の JSON 入れ子深度を制限

    CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。

  • securitymediumCVE-2026-47692 の不具合を修正

    CVE-2026-47692 に関する不具合が修正されました。

  • securitymediumCVE-2026-47205 の use-after-free クラッシュを修正

    CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。

  • securitymediumCVE-2026-48090 の非同期コールバック処理を修正

    CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。

  • securitymediumCVE-2026-47778 の SAN 検証を修正

    CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。

  • securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正

    CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。

  • securitymediumCVE-2026-48497 のクエリ名長検査を修正

    CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。

  • securitymediumCVE-2026-47775 のパディングオラクルに対処

    CVE-2026-47775 に関するパディングオラクルの問題に対処しました。

  • securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正

    GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。

  • breakingメッセージのログレベルを warn に変更

    メッセージのログ出力レベルが warn になりました。

影響確認 (5)

  • securityhighCVE-2026-48743 の HTTP/3 content-length 検証を修正

    HTTP/3 を使用している場合に適用されます。

  • securitymediumCVE-2026-47207 の予期しない ProcessingResponses を修正

    ext_proc 拡張機能を使用している場合に適用されます。

  • securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 2 件
原文
Envoyv1.38.3Networking & Messaging2026年6月23日

複数のセキュリティ修正と、セキュリティ関連の依存関係更新を含むリリースです。拡張機能の強制的な削除と、TLS証明書圧縮の既定値変更も行われています。

要対応 (16)

  • securityhighWasm依存関係の更新

    Wasmで使用する com_github_wasmtime を更新し、CVE-2026-47261 に対応しました。

  • securityhighREQUESTED_SERVER_NAME のクラッシュ修正

    REQUESTED_SERVER_NAME の処理でクラッシュする問題を修正しました。CVE-2026-47220GHSA-j9wh-4qfm-wf2v に対応しています。

  • securityhighzstd RLE zip bombの修正

    zstdのRLE zip bombに関する問題を修正しました。CVE-2026-48044GHSA-m3p9-47wh-88wg に対応しています。

  • securityhigh入れ子の深いJSONによるスタックオーバーフロー修正

    深く入れ子になったJSONのデストラクタでスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042GHSA-f24p-rxw2-g6pv に対応しています。

  • securityhighHTTP/3からHTTP/1へのリクエストスマグリング修正

    Content-Length がゼロ以外のヘッダーのみのリクエストによって、HTTP/3からHTTP/1へのリクエストスマグリングが発生する問題を修正しました。CVE-2026-48743GHSA-8phg-2h2q-jgxf に対応しています。

  • securitymediumルート単位の認可処理のクラッシュ修正

    ルート単位の認可処理でクラッシュする問題を修正しました。CVE-2026-47205GHSA-mvh9-767w-x47j に対応しています。

  • securitymediumext_proc レスポンス処理の修正

    ext_proc のレスポンスを1つのgRPCメッセージで処理する際の問題を修正しました。CVE-2026-47207GHSA-68cv-hq5f-g6xv に対応しています。

  • securitymediumルーター内部リダイレクトのクラッシュ修正

    ルーターの内部リダイレクトでクラッシュする問題を修正しました。CVE-2026-47221GHSA-rcff-gw58-pjpr に対応しています。

  • securitymediumOAuth2コード検証値の修正

    OAuth2コード検証値のパディングオラクルに関する問題を修正しました。CVE-2026-47775GHSA-396h-jpq4-vc7p に対応しています。

  • securitymediumgrpc_stats フィルターのセグメンテーション違反修正

    Connectプロトコルのリクエストが direct_response ルートに送られた際、grpc_stats フィルターでセグメンテーション違反が発生する問題を修正しました。CVE-2026-47204GHSA-3jxh-8p6x-7pf6 に対応しています。

  • securitymediumPROXY Protocol v2 ヘッダー生成の修正

    PROXY Protocol v2 ヘッダー生成器が「skipped」TLVを出力し、攻撃者が制御する最大65 KBのデータが上流アプリケーションのストリームに流れ込む問題を修正しました。CVE-2026-47692GHSA-wh36-hm39-mm3r に対応しています。

  • securitymediumTLS SAN切り詰め処理の認証回避修正

    TLS SANの切り詰め処理で埋め込みNULが認証を回避できる問題を修正しました。CVE-2026-47778GHSA-f8x4-rw5x-f3r7 に対応しています。

  • securitymediumOAuth2非同期トークン処理の修正

    OAuth2フィルターで、ストリーム破棄後に非同期トークン処理が完了すると解放済みメモリの使用やクラッシュにつながる問題を修正しました。CVE-2026-48090GHSA-3cj2-c63f-q26f に対応しています。

  • securitymediumDNS UDPフィルターの異常終了修正

    DNS UDPフィルターでプロセスが異常終了する問題を修正しました。CVE-2026-48497GHSA-j6g2-wf95-q66q に対応しています。

  • securitymediumTcpStatsdSink のヒープバッファオーバーフロー修正

    TcpStatsdSink でヒープバッファオーバーフローが発生する問題を修正しました。CVE-2026-48706GHSA-7q3f-gwg7-j8g4 に対応しています。

  • securityHTTP/3のQPACK処理に関するサービス拒否の修正

    QPACK のデコードがブロックされた際にHTTP/3スタックでサービス拒否が発生する問題を修正しました。GHSA-p7c7-7c47-pwch に対応しています。

影響確認 (2)

  • breakingenvoy.network.connection_balance.dlb の削除

    envoy.network.connection_balance.dlb を使用している場合に適用されます。

  • breakingTLS証明書圧縮の既定値変更

    envoy.reloadable_features.tls_certificate_compression_brotli を設定していない場合に適用されます。

原文
Envoyv1.37.5Networking & Messaging2026年6月23日

複数のセキュリティ修正に加え、セキュリティ対応の依存関係更新が含まれています。ソースアーカイブの破損により、envoy.network.connection_balance.dlbはすべてのビルドとプラットフォームで無効化されました。

要対応 (1)

  • securityhighcom_github_wasmtimeの更新

    CVE-2026-47261への対応として、com_github_wasmtimeを更新しました。

影響確認 (16)

  • securityhighREQUESTED_SERVER_NAME設定時のクラッシュ修正

    REQUESTED_SERVER_NAMEを設定している場合に該当します。

  • securityhighzstd RLE zip bombの修正

    zstdに依存している場合に該当します。

  • securityhigh深くネストしたJSONのスタックオーバーフロー修正

    JSONを使用している場合に該当します。

  • リリースページにあと 13 件
原文
Envoyv1.36.9Networking & Messaging2026年6月23日

セキュリティ修正を中心に、複数のクラッシュ、メモリ処理、リクエスト処理などの問題に対応しています。wasm の依存関係更新と、envoy.network.connection_balance.dlb 拡張機能の全ビルドからの削除も含まれます。

要対応 (1)

  • securityhigh深く入れ子になった JSON のスタックオーバーフロー修正

    深く入れ子になった JSON のデストラクタで発生するスタックオーバーフローを修正しました。CVE-2026-48042 に対応しています。

影響確認 (15)

  • securityhighzstd の RLE zip bomb 対策

    zstd を使用している場合に適用されます。

  • securityhighHTTP/3 から HTTP/1 へのリクエストスマグリング修正

    HTTP/3HTTP/1 を使用している場合に適用されます。

  • securityhighcom_github_wasmtime の更新

    wasm を使用している場合に適用されます。

  • リリースページにあと 12 件
原文
Envoyv1.35.13Networking & Messaging2026年6月23日

セキュリティ上の問題を修正し、関連する依存関係も更新しています。envoy.network.connection_balance.dlb 拡張機能は無効化されました。

要対応 (1)

  • securityhigh深くネストしたJSONのスタックオーバーフローを修正

    深くネストしたJSONをデストラクターで処理した際にスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042 および GHSA-f24p-rxw2-g6pv に対応しています。

影響確認 (14)

  • securityhighzstd RLE zip bombの問題を修正

    zstd を使用している場合に該当します。

  • securityhighHTTP/3 のコンテンツ長検証を修正

    HTTP/3 を使用している場合に該当します。

  • securityhighwasmのcom_github_wasmtimeを更新

    wasm を使用している場合に該当します。

  • リリースページにあと 11 件
原文
OpenTelemetryv0.155.0Observability2026年6月23日

安定化済みのフィーチャーゲートが整理され、プロセッサーのメトリクス名やツールの設定が変更されています。ツールやAPIの機能追加・変更、生成処理の不具合修正に加え、サービス設定APIの非推奨化も含まれます。

影響確認 (9)

  • breakingconfighttp.framedSnappy ゲートの削除

    confightp.framedSnappy を使用している場合が対象です。

  • breakingconfigoptional.AddEnabledField ゲートの削除

    configoptional.AddEnabledField を使用している場合が対象です。

  • breakingconfmap.newExpandedValueSanitizer フィーチャーゲートの削除

    confmap.newExpandedValueSanitizer を使用している場合が対象です。

  • リリースページにあと 6 件

事前準備 (1)

  • deprecatedサービス設定APIの非推奨化

    service.Settings.CollectorConf または extensioncapabilities.ConfigWatcher を使用している場合が対象です。

原文
OpenKruisev1.9.0CI/CD & App Delivery2026年6月21日

v1.9.0 は、運用者向けの機能追加に加え、Kruise API の更新と数値設定の検証変更を含むリリースです。複数の正確性修正も含まれますが、セキュリティアドバイザリや脆弱性の開示はありません。

影響確認 (2)

  • breakingKruise API の v1beta1 への更新

    マニフェストで次の Kruise API を v1alpha1 として使用している場合に適用されます。

  • breaking数値文字列の maxUnavailablemaxSurge の検証変更

    maxUnavailable または maxSurge に数値文字列を設定している場合に適用されます。

原文
Limav2.1.3Kubernetes Core2026年6月19日

デフォルト設定が見直され、依存関係も更新されています。複数のセキュリティ脆弱性が修正されています。

影響確認 (5)

  • securitycriticalcontainerd の更新と脆弱性修正

    containerd を使用している場合に適用されます。

  • securityhighQEMU VMのゲストエージェントソケット経由の権限取得問題の修正

    ゲストエージェントソケットを使用するQEMU VMを実行している場合に適用されます。

  • breakingcontainerd.user の非Linuxゲスト向けデフォルト変更

    非Linuxゲストを実行している場合に適用されます。

  • リリースページにあと 2 件
原文
Strimzi1.0.1Networking & Messaging2026年6月17日

サポート対象のCRD APIが新しいv1のみに変更され、Entity Operatorのクロスネームスペース監視もデフォルト設定が変わっています。開示済みのセキュリティ脆弱性も修正されています。

要対応 (2)

  • securityhighCVE-2026-55225の修正

    CVE-2026-55225を修正しました。

  • securitymediumCVE-2026-55226の修正

    CVE-2026-55226を修正しました。

影響確認 (2)

  • breakingサポート対象のCRD APIをv1に限定

    v1beta2v1beta1、またはv1alpha1のCRD APIを使用している場合に適用されます。

  • breakingEntity Operatorのクロスネームスペース監視をデフォルトで無効化

    STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLEDまたはwatchedNamespaceを設定している場合に適用されます。

原文
wasmCloudv2.4.0Orchestration & Management2026年6月17日

オペレーター機能と設定の拡張に加え、動作の正確性や対応プラットフォームに関わる変更を含むリリースです。セキュリティに関わる依存関係の更新も含まれるため、実行環境と依存関係を確認する利用者に関係します。

要対応 (1)

  • securitypostgres クレートの更新

    postgres クレートが更新され、RUSTSEC-2026-0178RUSTSEC-2026-1079RUSTSEC-2026-0180 に対応しました。

影響確認 (1)

  • breakings390 での webgpu 無効化

    適用対象はリリースノートに明記されていません。

原文
Rookv1.20.1Storage & Data2026年6月16日

オペレーター向けの設定と動作が変わり、デフォルト値の変更や古いリソースの削除が含まれます。セキュリティアドバイザリの記載はなく、golang.org/x/crypto の依存関係更新にもセキュリティ上の理由は示されていません。

影響確認 (2)

  • breaking古い MDS and RGW pdbs の削除

    MDS and RGW pdbs を設定している場合に適用されます。

  • breakingcsi-addons のデフォルト無効化

    csi-addons を有効にしている場合に適用されます。

原文
Rookv1.19.7Storage & Data2026年6月16日

依存関係の既定値、HelmとOSDの扱い、アップグレード後のリリース処理に関する変更と、古いリソースの整理が含まれます。セキュリティ上の問題やアドバイザリの告知はありません。

影響確認 (2)

  • breakingCephの既定バージョンを19.2.4に変更

    Cephを使用している場合に適用されます。

  • breaking古いMDSRGWPDBを削除

    適用対象はリリースノートに明記されていません。

原文
Backstagev1.52.0CI/CD & App Delivery2026年6月16日

新機能と保守性の改善を含むリリースで、設定や公開APIの変更、正確性・性能・信頼性に関わる修正が行われています。設定名やAPIの変更、新しく生成されるアプリケーションへの影響を確認してからアップグレードしてください。依存関係にはセキュリティ対応の更新も含まれますが、アドバイザリ識別子や個別の脆弱性は示されていません。

要対応 (2)

  • securityinfinispan の更新

    既知の脆弱性への対応として、infinispan^0.12.0 から ^0.13.0 に更新されました。

  • breakingjson-schema ランタイム依存関係の削除

    未使用の json-schema ランタイム依存関係が削除されました。

影響確認 (7)

  • breakingcatalog.stitchingStrategy.mode の削除

    catalog.stitchingStrategy.mode を設定している場合に該当します。

  • breakingComboboxProps の型変更

    ComboboxProps を利用している場合に該当します。

  • breaking/kubernetes のデフォルトページ削除

    /kubernetes を利用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (9)

  • deprecatedプレーン配列 options の入力状態プロパティ非推奨化

    プレーン配列の options を利用している場合に該当します。

  • deprecated従来トークンの非推奨化削除時期は未定

    適用対象はリリースノートに明記されていません。

  • deprecatedrunCliModule の非推奨化

    runCliModule を利用している場合に該当します。

  • リリースページにあと 6 件
原文
Ciliumv1.19.5Networking & Messaging2026年6月16日

保守に重点を置いたリリースで、正確性に関する修正、依存関係の更新、オペレーターのトラブルシューティング機能の改善が含まれています。名前空間バイパスの問題に対するセキュリティ修正もあります。アップグレードは概ね容易ですが、削除された古いHelm設定を使用している構成は確認が必要です。

影響確認 (3)

  • securityipBlock ルールの名前空間バイパス修正

    ipBlock を設定している場合に該当します。

  • breakingloadBalancer.standalone オプションの削除

    loadBalancer.standalone を設定している場合に該当します。

  • breakingL2 Podアナウンスのインターフェース設定変更

    l2podAnnouncements.interface を設定し、L2 Podアナウンスを有効にしている場合に該当します。

原文
Linkerdedge-26.6.2Networking & Messaging2026年6月16日

ExternalWorkloads のエンドポイント動作の制限、今後の負荷分散機能に向けたアノテーション対応、ポリシーやプロファイルの修正、依存関係の更新、新しい負荷偏り付け機能を含みます。edge-26.6.3 が優先されるため、このリリースは推奨されていません。

影響確認 (1)

  • breakingExternalWorkloads のエンドポイントを同じ namespace 内に限定

    ExternalWorkloads を使用している場合に適用されます。

原文
Tektonv1.13.1CI/CD & App Delivery2026年6月15日

不具合修正と、内部コンテナのリソース設定に関わる挙動変更を含むリリースです。セキュリティアドバイザリの公開はありません。

影響確認 (1)

  • breaking内部コンテナへのデフォルトリソース適用の変更

    default-container-resource-requirements を設定していない場合に該当します。

原文
Tektonv1.12.1CI/CD & App Delivery2026年6月15日

正確性に関する修正と、依存関係の更新を含むリリースです。Tekton Resolvers の解決対象には制限が加わるため、利用環境では確認が必要です。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。

影響確認 (1)

  • breakingTekton Resolvers の解決対象を制限

    Tekton Resolvers を使用している場合に適用されます。

原文
Tektonv1.9.4CI/CD & App Delivery2026年6月15日

正確性に関する修正、セキュリティに関係する依存関係の更新、リゾルバーの互換性に関する制約変更が含まれます。メトリクスの挙動変更や複数の依存関係更新も行われています。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpcを1.79.3へ更新

    google.golang.org/grpcを1.77.0から1.79.3に更新しました。:pathヘッダーの先頭スラッシュ欠落によるgRPC-Goの認可バイパスに関するCVE-2026-33186に対応しています。

影響確認 (1)

  • breakingTekton Resolversの解決対象を制限

    Resolver APIを使用している場合に適用されます。

原文
Tektonv1.6.3CI/CD & App Delivery2026年6月15日

v1.6.3では、Tekton Resolvers の解決対象に関する制約が変更されています。google.golang.org/grpc に関する依存関係の修正も含まれるため、リゾルバーや gRPC を利用する環境に関係します。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpc のCVE修正

    google.golang.org/grpc の更新で CVE-2026-33186 を修正しました。

影響確認 (1)

  • breakingTekton Resolvers の解決対象を限定

    ResolutionRequest オブジェクトで Tekton Resolvers を使用している場合に適用されます。

原文
Tektonv1.3.5CI/CD & App Delivery2026年6月15日

リゾルバーの正確性に関わる修正が入り、入力契約が狭まりました。カスタムリゾルバーの利用状況によっては、既存の解決処理に影響します。メトリクスの変更やラベル削除、依存関係のバージョン更新も含まれます。

要対応 (1)

  • breakingpod ラベルの削除

    pod ラベルを削除しました。

影響確認 (1)

  • breakingTekton Resolvers の解決対象を限定

    カスタムリゾルバーで Resolver API を利用している場合に適用されます。

原文
Kubeflow26.03.1AI & ML2026年6月15日

カレンダーに基づくバージョニングを採用し、コンポーネントや依存関係の更新、新しい機能の追加とデフォルト設定の変更、デプロイや設定に関する不具合修正を含むリリースです。dashboardには破壊的な変更があり、セキュリティ面の強化も含まれますが、具体的な脆弱性やアドバイザリは示されていません。

要対応 (2)

  • breakingmodel-registryとUIのデフォルト有効化

    model-registryとUIがデフォルトで有効になります。

  • breakingdexの2レプリカ構成への変更

    dexがsticky serviceなしで2レプリカ構成で動作するようになります。

影響確認 (1)

  • breaking破壊的な dashboard 変更に伴うアップグレード手順

    dashboardを利用している場合に適用されます。

原文
KServev0.19.0AI & ML2026年6月14日

オペレーター向けの修正と追加が含まれ、LLMInferenceService の機能、ステータスの可観測性、依存関係やイメージが更新されています。セキュリティに関係する依存関係とアプリケーションの修正も含まれます。

要対応 (1)

  • securityhighazure-core>=1.38.0 を固定

    azure-core>=1.38.0 を固定し、CVE-2026-21226 に対応しました。

影響確認 (3)

  • securityvllm のセットアップと pillow の CVE 対応を修正

    vllm または pillow に依存している場合に適用されます。

  • breakingllmisvc-crd の誤った CRD を削除

    llmisvc-crd を使用している場合に適用されます。

  • breakingHelm の imagePullPolicy デフォルト値を調整

    Helm を使用している場合に適用されます。

原文
Daprv1.18.0Orchestration & Management2026年6月10日

ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。

要対応 (8)

  • securitymediumgolang.org/x/imageの更新

    golang.org/x/imageがv0.39.0へ更新され、GO-2026-4962に対応しました。

  • securitydurabletask-gopgxの更新

    durabletask-goがv0.12.1へ更新され、pgxも更新されました。

  • breakingWorkflowsRemoteActivityReminderのデフォルト有効化

    WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。

  • breakingコンポーネント群のホットリロード

    HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。

  • breakingサイドカーのプローブ既定値の変更

    サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。

  • breakingHotReloadのデフォルト有効化

    HotReloadがv1.18でデフォルト有効になりました。

  • breakinglivenessとreadinessのプローブ既定値更新

    livenessの既定値が緩和され、readinessの既定値が厳格になりました。

  • breakingサイドカープローブ既定値の変更

    サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。

影響確認 (6)

  • securityサービス呼び出しのパストラバーサル修正

    サービス呼び出しを利用している場合に適用されます。

  • breakingフィーチャーゲートの削除

    MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。

  • breaking旧バージョンへの直接ロールバック制約

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedアルファ版スケジュールRPCの非推奨化

    ScheduleJobAlpha1を利用している場合に適用されます。

原文
NATSv2.12.11Networking & Messaging2026年6月9日

JetStream、運用、ロギング、subject transformに関する機能が追加され、いくつかの既定値とサポートされる動作も変わっています。JetStreamのstrict modeの扱いとダウングレード互換性を確認する必要があり、JetStreamの回帰も修正されています。追加機能の多くは、採用する場合に対応が必要です。

影響確認 (3)

  • breaking暗号スイートの既定動作変更

    allow_insecure_cipher_suites を有効にする場合に適用されます。

  • breakingJetStream strict modeの既定有効化

    JetStreamを使用する場合に適用されます。

  • breakingv2.12機能使用時のダウングレード制約

    新しいv2.12機能を使用する場合に適用されます。

原文
CoreDNSv1.14.4Kubernetes Core2026年6月9日

プラグインやDNS、キャッシュ、プラットフォーム対応、入力検証に関する変更を含むリリースです。HTTP/3の上限変更には運用上の確認が必要ですが、セキュリティアドバイザリや明示された脆弱性はありません。

影響確認 (1)

  • breakingDoH3HTTP/3リクエストヘッダーサイズ上限

    DoH3を利用している場合に適用されます。

原文
gRPCv1.81.1Networking & Messaging2026年6月8日

このリリースでは、3件の正確性に関する不具合を修正し、error_flatten 実験のデフォルトの有効状態を変更しています。運用者から見える影響のない内部実装の変更も含まれます。

影響確認 (1)

  • breakingOSSでの error_flatten 実験の有効化

    適用対象はリリースノートに明記されていません。

原文
Cortexv1.21.1Observability2026年6月5日

セキュリティ上の問題への対処と、受信データのサイズ制限に関する修正が含まれます。対象となる機能を利用している構成では、関係する設定を確認する必要があります。

影響確認 (3)

  • securityステータスページの保存型XSS脆弱性を修正

    Alertmanager または Store Gateway を実行している場合に該当します。

  • securityネイティブヒストグラムのprotobufサイズ制限

    ネイティブヒストグラムを利用している場合に該当します。

  • breakinggzip展開後の出力サイズ制限

    OTLPの取り込み経路を利用している場合に該当します。

原文
Istio1.30.1Networking & Messaging2026年6月4日

セキュリティ修正と複数の不具合修正に加え、運用者向けの機能追加や依存関係の更新が含まれます。機能ゲートによる保護が解除された変更も含まれるため、該当する API の利用状況を確認する必要があります。

要対応 (1)

  • securityhighEnvoy のメモリ枯渇によるサービス拒否を修正

    CVE-2026-47774 に対応しました。認証不要のリモート攻撃者が、細工した HTTP/2 リクエストで Envoy プロセスのメモリを枯渇させ、サービス拒否を引き起こせる問題です。リクエストヘッダーサイズの検証で Cookie ヘッダーのバイト数が完全に考慮されていなかったほか、HPACK のヘッダーブロック制限がエンコード後のサイズだけに適用され、デコード後の合計サイズに上限がありませんでした。

影響確認 (1)

  • breakingListenerSet の機能ゲート保護を解除

    ListenerSet APIを利用している場合に適用されます。

原文
Envoyv1.38.1Networking & Messaging2026年6月4日

HTTP/2のセキュリティ修正、サードパーティ依存関係の脆弱性修正、OAuth2のタイミングサイドチャネル修正を含みます。レスポンスボディの内容とロードバランサー再構築の既定動作も変わるため、該当する構成では運用上の確認が必要です。

要対応 (1)

  • securityhighnghttp2へのCVE-2026-27135パッチ適用

    HTTP/2で使用する nghttp2CVE-2026-27135 のパッチを適用しました。

影響確認 (4)

  • securityhighHTTP/2ヘッダー制限へのCookie計上

    HTTP/2を使用しており、envoy.reloadable_features.http2_include_cookies_in_limitsを有効にしていない場合に適用されます。

  • securityoauth2のHMAC検証におけるタイミングサイドチャネル修正

    oauth2を使用している場合に適用されます。

  • breakingHTTPレスポンスボディからの上流失敗理由の除外

    routerを使用しており、envoy.reloadable_features.hide_transport_failure_reason_in_response_bodyを有効にしていない場合に適用されます。

  • リリースページにあと 1 件
原文
Keycloak26.6.3Security2026年6月4日

認証、認可、アカウントおよび管理 API、フェデレーション、依存ライブラリに関するセキュリティ修正を含みます。起動時の動作や SPI の設定、その他の正確性に関する修正も追加されています。

要対応 (2)

  • securityhighlodash のコードインジェクション脆弱性を修正

    CVE-2026-4800 に関連する、lodash のコードインジェクション脆弱性を修正しました。

  • securitymediumNetty の HTTP/1.0 リクエストスマグリング対策の修正

    CVE-2026-42581 に関連する、Netty の HTTP/1.0 における TE と CL の併用がリクエストスマグリング対策を回避する問題を修正しました。

影響確認 (15)

  • securitymediumKeycloak Server のアクセス制御を修正

    account/api を利用している場合に該当します。

  • securitymediumOIDC トークンイントロスペクションの notBefore 処理を修正

    oidc を利用している場合に該当します。

  • securitymediumサーバー側 WebAuthn 検証の不足を修正

    authentication/webauthn を利用している場合に該当します。

  • リリースページにあと 12 件
原文
Rookv1.20.0Storage & Data2026年6月2日

CSI設定は移行が必要な変更となり、Ceph mgr起動後の未使用CRUSHルールの扱いも変わります。対応するKubernetesバージョンの範囲が更新され、ストレージとオブジェクトストアの機能も追加されています。

影響確認 (2)

  • breakingCSIドライバー設定の管理方法を変更

    CSIドライバーの設定を構成している場合に適用されます。

  • breaking未使用CRUSHルールのデフォルト処理を変更

    Ceph mgrが稼働している場合に適用されます。

原文
古い →
月別に見る