RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

OpenYurtv1.7.0Provisioning & Runtime2026年5月6日

OTAイメージの事前加熱や K8s-on-K8s の展開、宣言的なYurtHub変換などの機能が加わり、ハブと YurtHub の機能も拡張されました。従来のコンポーネントの削除や非推奨化、複数の不具合修正も含まれますが、セキュリティアドバイザリは確認されていません。

影響確認 (4)

  • breakingYurtAppOverrider の削除

    YurtAppOverrider を利用している場合に該当します。

  • breakingHelm charts からの yurt-coordinator 削除

    yurt-coordinatorHelm charts の両方を利用している場合に該当します。

  • breakingyurt-manager からの yurt-coordinator-cert controller 削除

    yurt-coordinator-cert controlleryurt-manager の両方を利用している場合に該当します。

  • リリースページにあと 1 件

事前準備 (2)

  • deprecatedyurtmanager delegate lease controller の非推奨化

    yurtmanager delegate lease controller を利用している場合に該当します。

  • deprecatedYurtAppDaemon controllerYurtAppDaemon webhook の非推奨化

    YurtAppDaemon controller または YurtAppDaemon webhook を利用している場合に該当します。

原文
wasmCloudv2.0.7Orchestration & Management2026年5月5日

HTTPやワークロードの挙動を修正し、依存関係とツールチェーンを更新しています。canary-v2 を削除して canary に移行し、セキュリティ脆弱性やアドバイザリに関する記述はありません。

影響確認 (1)

  • breakingcanary-v2 の削除

    canary-v2 を設定している場合に適用されます。

原文
Linkerdedge-26.5.1Networking & Messaging2026年5月1日

このリリースでは、対応する Kubernetes の最低バージョンが1.31に変更されています。Kubernetes 1.31未満のクラスタを利用している場合は、対応条件に関係します。

影響確認 (1)

  • breaking対応する Kubernetes の最低バージョンを1.31に変更

    クラスタで Kubernetes 1.31未満を実行している場合に適用されます。

原文
NATSv2.14.0Networking & Messaging2026年4月30日

JetStream、leafnode、設定、プロトコルに関する機能が追加され、Goツールチェーンのバージョンも変更されています。MQTTの保持メッセージのsubject制約が狭まり、ドメイン対応のackやフロー制御を有効にする環境ではACLの更新が必要です。

影響確認 (1)

  • breaking保持メッセージのsubjectにおけるASCII DELの制限

    保持メッセージを利用している場合に適用されます。

原文
Vitessv24.0.0Storage & Data2026年4月30日

新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。

要対応 (3)

  • security機密情報の平文ログ出力への対処

    コードスキャンアラートno. 2992で指摘された、機密情報の平文ログ出力に対処しました。

  • securityGetBackupsのディレクトリトラバーサル対策

    ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。

  • breaking修飾なしの*を含むSELECTの扱い変更

    SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。

影響確認 (12)

  • securityMANIFESTからの圧縮解除コマンド読み込み変更

    適用対象はリリースノートに明記されていません。

  • securityバックアップMANIFESTを介した外部コマンド実行の制限

    バックアップストレージを使用している場合に適用されます。

  • securitybackupengineのパストラバーサル対策

    backupengineが実行される場合に適用されます。

  • リリースページにあと 9 件

事前準備 (4)

  • deprecatedglogの非推奨化v25で削除予定

    glogを使用している場合に適用されます。

  • deprecatedOpenTracingバックエンドの非推奨化v25で削除予定

    opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。

  • deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定

    --snapshot-topology-intervalを設定している場合に適用されます。

  • リリースページにあと 1 件
原文
containerdapi/v1.11.0Kubernetes Core2026年4月30日

APIとランタイムの機能、メタデータ、依存関係に更新があります。セキュリティアドバイザリや脆弱性の開示はありません。

影響確認 (1)

  • breakingContainer フィールドの削除

    API仕様で Container を使用している場合に適用されます。

原文
KServev0.18.0AI & ML2026年4月29日

運用者向けの修正や新機能、APIおよび設定の変更、依存関係の更新を含むリリースです。明示されたセキュリティ修正も含まれます。

要対応 (3)

  • securityhighPyJWTCVE-2026-32597 対応

    PyJWT の crit ヘッダー検証に関する CVE-2026-32597 を修正しました。

  • securityhighpyasn1CVE-2026-30922 対応

    pyasn1 の DoS 脆弱性に関する CVE-2026-30922 を修正しました。

  • breakingMaxReplicas の必須化

    MaxReplicas が必須の int32 になりました。

影響確認 (2)

  • breakingcert-hash 再起動アノテーションの削除

    cert-hash を設定している場合に適用されます。

  • breakingPYTHONPATH 環境変数の遮断

    PYTHONPATH を設定している場合に適用されます。

原文
Kyvernov1.18.0Security2026年4月29日

オペレーター機能を加え、設定、Helm、CLIの改善を含む機能・保守リリースです。多数の不具合修正や出力・依存関係の更新に加え、アクセス制約の見直しとCVE関連の問題3件への修正が含まれます。

要対応 (4)

  • securityhigh中間証明書の制限によるCVE-2026-32280対策

    中間証明書の数を制限し、CVE-2026-32280の影響を抑える修正を加えました。

  • securityhighGo toolchain1.26.2への更新

    Go toolchain1.26.2へ更新し、CVE-2026-32283を修正しました。

  • securitymediumgo-tuf/v2v2.4.1への更新

    go-tuf/v2v2.4.1へ更新し、CVE-2026-24686を修正しました。

  • security標準ライブラリのCVE修正

    標準ライブラリに関するCVEを修正しました。

影響確認 (2)

  • breakingnamespaced policiesconfigmapアクセス制限

    namespaced policiesを使用している場合に適用されます。

  • breakingアンインストール時のfinalizersと回避策の削除

    アンインストールを実行する場合に適用されます。

原文
OpenTelemetryv0.151.0Observability2026年4月28日

既定値、APIと設定の契約、新しい機能、非推奨化、バグ修正を含むリリースです。セキュリティアドバイザリやセキュリティ固有の修正は公開されていません。

影響確認 (2)

  • breaking生成された Collector ソースの replace パスを相対指定に変更

    生成された Collector ソースを使用している場合に適用されます。

  • breakingConfig.Protocols を名前付きフィールドに変更

    Config.Protocols を使用している場合に適用されます。

事前準備 (1)

  • deprecatedDefaultMetricsBuilderConfig 関数を非推奨化

    DefaultMetricsBuilderConfig を使用している場合に適用されます。

原文
OpenCostv1.120.1Observability2026年4月28日

依存関係の更新、正確性に関する修正、運用者向けの機能追加を含むリリースです。MCP サーバーの既定値が変わるため、設定の確認が必要です。

影響確認 (1)

  • breakingMCP サーバーの既定値を false に変更

    MCP_SERVER_ENABLED が設定されていない場合に適用されます。

原文
Strimzi1.0.0Networking & Messaging2026年4月28日

従来の CRD API の削除、既定値や設定場所の変更、Kafka と HTTP Bridge の機能追加、新しい Operator 設定が含まれます。既存の監視設定やスタンドアロン Topic Operator を利用している環境では、更新が必要になる場合があります。

要対応 (2)

  • breakingUseConnectBuildWithBuildah をデフォルトで有効化

    UseConnectBuildWithBuildah フィーチャーゲートがベータ段階に移行し、デフォルトで有効になりました。

  • breakingHTTP Bridge の /metrics エンドポイントを管理インターフェースへ移動

    HTTP Bridge の /metrics エンドポイントは、通常の HTTP インターフェース(デフォルトではポート 8080)では利用できなくなりました。現在は HTTP 管理インターフェースの 8081 で利用できます。

影響確認 (4)

  • breakingCRD API の対応範囲を v1 のみに変更

    v1beta2v1beta1、または v1alpha1 CRD API を使用している場合に該当します。

  • breakingOpen Policy Agent (OPA) authorizer plugin の同梱を終了

    Open Policy Agent (OPA) authorizer plugin を使用している場合に該当します。

  • breakingTLS 関連環境変数の使用を終了

    STRIMZI_TLS_ENABLEDSTRIMZI_TLS_AUTH_ENABLEDSTRIMZI_PUBLIC_CASTRIMZI_TRUSTSTORE_LOCATIONSTRIMZI_TRUSTSTORE_PASSWORDSTRIMZI_KEYSTORE_LOCATION、または STRIMZI_KEYSTORE_PASSWORD のいずれかを設定している場合に該当します。

  • リリースページにあと 1 件
原文
Flatcar Container Linuxstable-4593.2.0Provisioning & Runtime2026年4月27日

Linuxと同梱コンポーネントのセキュリティ修正を中心に、依存関係の更新が含まれています。minimal-initrdに伴う回帰の修正や、サービスの起動設定、SSH設定、利用できるカーネルモジュールの構成変更もあります。

要対応 (18)

  • securitycriticalLinuxの追加セキュリティ修正

    Linuxのセキュリティ修正として、CVE-2026-31411を含む更新が反映されています。

  • securityhighcurlのセキュリティ修正

    curlのセキュリティ修正が反映されています。

  • securityhighexpatのセキュリティ修正

    expatのセキュリティ修正が反映されています。

  • securityhighgnupgのセキュリティ修正

    gnupgのセキュリティ修正が反映されています。

  • securityhighgoのセキュリティ修正

    goのセキュリティ修正が反映されています。

  • securityhighintel-microcodeのセキュリティ修正

    intel-microcodeのセキュリティ修正が反映されています。

  • securityhighlibxsltのセキュリティ修正

    libxsltのセキュリティ修正が反映されています。

  • securityhighnvidia-driversのセキュリティ修正

    nvidia-driversのセキュリティ修正が反映されています。

  • securityhighopensslのセキュリティ修正

    opensslのセキュリティ修正が反映されています。

  • securityhighpamのセキュリティ修正

    pamのセキュリティ修正が反映されています。

  • securitymediumbinutilsのセキュリティ修正

    binutilsのセキュリティ修正が反映されています。

  • securitymediumcoreutilsのセキュリティ修正

    coreutilsのセキュリティ修正が反映されています。

  • securitymediumlibpcre2のセキュリティ修正

    libpcre2のセキュリティ修正が反映されています。

  • securitymediumnet-toolsのセキュリティ修正

    net-toolsのセキュリティ修正が反映されています。

  • securitylowopensshのセキュリティ修正

    opensshのセキュリティ修正が反映されています。

  • securitylibxml2の更新

    libxml2libxml2-20250908に更新されています。

  • breakingsshdでOpenSSHのデフォルト設定を使用

    sshdの設定からCiphersMACsKexAlgorithmsが削除され、OpenSSHの上流デフォルトが使われるようになっています。

  • breaking最初のinitrdで利用できるカーネルモジュールの縮小

    最初のinitrdで利用できるカーネルモジュールの数が減っています。

影響確認 (1)

  • breakingoverlaybd sysextのサービスを自動起動

    overlaybd sysextを使用している場合に適用されます。

原文
Cortexv1.21.0Observability2026年4月27日

Store Gateway、フェデレーション、オーバーライド、キャッシュ、メトリクス、クエリに関する機能が追加され、複数の実験的機能が正式機能へ移行しました。デフォルト値や設定名、依存関係も更新され、正確性、メモリ使用量、パニック、データ破損に関する不具合が修正されています。

要対応 (1)

  • breakingバケットインデックスのデフォルト有効化

    Blocks storage では、バケットインデックスがデフォルトで有効になりました。-blocks-storage.bucket-store.bucket-index.enabled=false による無効化は、本番環境では推奨されません。

影響確認 (1)

  • breakingDistributor のタイプ・単位ラベル用フラグ統合

    remote write v2 と OTLP リクエストで -distributor.enable-type-and-unit-labels または -distributor.otlp.enable-type-and-unit-labels を設定している場合に適用されます。

事前準備 (3)

  • breakingRuler API フラグの名称変更

    -experimental.ruler.enable-api を設定している場合に適用されます。

  • breakingAlertmanager API フラグの名称変更

    -experimental.alertmanager.enable-api を設定している場合に適用されます。

  • breakingUsers Scanner の更新間隔設定の名称変更

    -*.users-scanner.user-index.cleanup-intervalclean_up_interval のいずれかを設定している場合に適用されます。

原文
Envoyv1.38.0Networking & Messaging2026年4月23日

設定とフラグに互換性へ影響する変更があり、拡張機能とプロトコル対応が広がっています。CVE-2026-27135 対応やバイパス、インジェクション対策を含むセキュリティ修正に加え、正確性と可観測性に関する改善も含まれます。

要対応 (1)

  • securityhighnghttp2 の **CVE-2026-27135** 対応

    nghttp2 に **CVE-2026-27135** の修正パッチが適用されました。

影響確認 (6)

  • securityquery_parameter_mutations の値を URL エンコード

    query_parameter_mutations を設定している場合に適用されます。

  • securityRBAC の連結ベースのバイパスを修正

    RBAC が実行される場合に適用されます。

  • breakingmax_early_data_bytes の明示設定を必須化

    upstream_connect_modeIMMEDIATE 以外の値を設定し、max_early_data_bytes を設定していない場合に適用されます。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedenforce_rsa_key_usage の非推奨化削除時期は未定

    enforce_rsa_key_usage を設定している場合に適用されます。

原文
Kyvernov1.16.4Security2026年4月23日

セキュリティ修正を中心としたリリースです。依存関係の更新に加え、デフォルト値やアクセス制限が変わる修正が含まれるため、該当する構成ではアップグレードの確認が必要です。

要対応 (12)

  • securitycriticalCVE-2025-68121の修正

    CVE-2025-68121を修正しました。

  • securitycriticalCVE-2026-33186の修正

    CVE-2026-33186を修正しました。

  • securityhighCVE-2026-24051の修正

    release 1.16でCVE-2026-24051を修正しました。

  • securityhighgithub.com/docker/cliの更新

    github.com/docker/cliを更新し、CVE-2025-15558を解消しました。

  • securityhighCVE-2025-66564の修正

    CVE-2025-66564を解消しました。

  • securitymediumsigstore/rekor v1.5.1への更新

    sigstore/rekorをv1.5.1に更新し、CVE-2026-23831を修正しました。

  • securitymediumgo-tuf/v2 v2.3.1への更新

    go-tuf/v2をv2.3.1に更新し、CVE-2026-23992に対応しました。

  • securitymediumCVE-2026-22772の修正

    CVE-2026-22772を修正しました。

  • securitymediumgo-tuf/v2 v2.4.1への更新

    go-tuf/v2をv2.4.1に更新し、CVE-2026-24686に対応しました。

  • securitylowCVE-2026-1229の修正

    release-1.16でCVE-2026-1229を修正しました。

  • securitylowCVE-2026-26958の修正

    CVE-2026-26958を修正しました。

  • securitystdlibのCVE修正

    stdlibに関するCVEを修正しました。

影響確認 (3)

  • securitycriticalnamespaced policiesのHTTP無効化

    namespaced policiesを設定している場合に適用されます。

  • securitygo < 1.25.8のCVE修正

    go < 1.25.8に依存している場合に適用されます。

  • breakingnamespaced policiesのconfigmapアクセス制限

    namespaced policiesを設定している場合に適用されます。

原文
Kyvernov1.17.2Security2026年4月23日

複数の正確性修正と、CVEに関連する変更を含むセキュリティ修正が入っています。セキュリティ修正を得るにはアップグレードが必要で、デフォルト値とアクセス制約の変更も確認が必要です。

要対応 (6)

  • securitycriticalCVE-2026-33186 の修正

    CVE-2026-33186 を修正しました。

  • securityhighCVE-2026-24051 の修正

    CVE-2026-24051 を修正しました。

  • securityhighCVE-2026-34986 の修正

    CVE-2026-34986 を修正しました。

  • securitylowCVE-2026-1229 の修正

    CVE-2026-1229 を修正しました。

  • securityCVES 2026-15558 の修正

    CVES 2026-15558 を修正しました。

  • securitygo の更新による標準ライブラリのCVE修正

    go を更新し、標準ライブラリのCVEを修正しました。

影響確認 (2)

  • securitycriticalnamespaced policies のデフォルトでの HTTP 無効化

    namespaced policies を設定している場合に適用されます。

  • breakingnamespaced policiesconfigmap アクセス制限

    namespaced policies を設定している場合に適用されます。

原文
Kubernetesv1.36.0Kubernetes Core2026年4月22日

API、設定、CLI のデフォルト、スケジューリング、ランタイム、フィーチャーゲート、メトリクス、依存関係にまたがる変更を含む、運用への影響が広いリリースです。削除や非推奨化、成熟度の移行もあるため、アップグレード前の確認とテストが必要です。セキュリティアドバイザリや、明示的に記載された脆弱性は確認されていません。

要対応 (11)

  • breakingStrictIPCIDRValidation のデフォルト有効化

    kube-apiserverStrictIPCIDRValidation フィーチャーゲートがデフォルトで有効になりました。

  • breakingデバッグプロファイルのデフォルト変更

    デバッグプロファイルのデフォルトが legacy から general に変更されました。

  • breakingWatchCacheInitializationPostStartHook のデフォルト有効化

    WatchCacheInitializationPostStartHook フィーチャーゲートがデフォルトで有効になりました。

  • breakingKubeletPSI の GA 移行

    KubeletPSI が GA に移行し、デフォルトで有効になりました。

  • breakingRelaxedServiceNameValidation のベータ移行

    RelaxedServiceNameValidation フィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。

  • breakingRestartAllContainersOnContainerExits のベータ移行

    RestartAllContainersOnContainerExits フィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。

  • breaking中断ジョブ関連フィーチャーゲートのデフォルト有効化

    MutablePodResourcesForSuspendedJobsMutableSchedulingDirectivesForSuspendedJobs がデフォルトで有効になりました。

  • breakingInformer のストア更新順序変更

    Informer のデフォルト動作が変わり、list または relist に含まれるすべてのオブジェクトでストア状態を更新してから、個々の削除、追加、更新に対する OnDeleteOnAddOnUpdate を呼び出すようになりました。

  • breakingInformer の watch イベント処理変更

    Informer は、キューに入ったイベントの処理中でも新しい watch イベントをキューに追加できるようになりました。

  • breakingクライアント CA ローテーション機能のデフォルト有効化

    この機能がデフォルトで有効になり、ClientsAllowCARotation フィーチャーゲートで無効にできます。

  • breakingTLS キャッシュ GC 機能のデフォルト有効化

    この機能がデフォルトで有効になり、ClientsAllowTLSCacheGC フィーチャーゲートで制御できるようになりました。

影響確認 (25)

  • breakingvolume_operation_total_errors メトリクスの名称変更

    volume_operation_total_errors を利用している場合に該当します。

  • breakinggit-repo ボリュームプラグインの無効化

    git-repo ボリュームプラグインを利用している場合に該当します。

  • breakingCredential plugin 許可リストのフィールド名変更

    AllowlistEntry.Name を設定している場合に該当します。

  • リリースページにあと 22 件

事前準備 (6)

  • deprecatedService .spec.externalIPs の非推奨化

    Service の .spec.externalIPs を設定している場合に該当します。

  • deprecatedmetav1.FieldsV1.Raw の直接アクセスを非推奨化

    metav1.FieldsV1.Raw を利用している場合に該当します。

  • deprecatedスコア設定フィールドの非推奨化

    MinNodeScore または MaxNodeScore を利用している場合に該当します。

  • リリースページにあと 3 件
原文
CoreDNSv1.14.3Kubernetes Core2026年4月22日

運用者向けの機能追加と複数の不具合修正を含むリリースです。開示されたGo依存関係の脆弱性に対処するため、アップグレードが直ちに必要です。その他の変更は、新しいオプションを選ぶ場合や影響を受ける挙動を利用している場合に対応が必要です。

要対応 (1)

影響確認 (1)

  • breakingDoHのGET DNSクエリパラメータのサイズ検証

    DoHを使用している場合に適用されます。

原文
Fluxv2.8.6CI/CD & App Delivery2026年4月21日

運用に関わる修正や制約の変更に加え、新しい機能ゲートと依存関係の更新が含まれます。ツールキットのコンポーネントも更新されています。

影響確認 (1)

  • breakingaudience フィールドの設定要件変更

    GCR Receiver secret に audience フィールドを設定している場合に適用されます。

原文
Contourv1.33.4Networking & Messaging2026年4月20日

Luaコードインジェクションによる任意コード実行の脆弱性を修正しています。Envoy 1.35.0以降が必要となり、依存先はv1.35.10へ更新されています。Kubernetes 1.32から1.34でテストされています。

影響確認 (2)

  • securityhighHTTPProxycookieRewritePolicies[].pathRewrite.value によるコード実行脆弱性の修正

    HTTPProxy リソースを使用している場合に該当します。

  • breakingEnvoy 1.35.0以降への対応

    Envoy に依存している場合に適用されます。

原文
Backstagev1.50.1CI/CD & App Delivery2026年4月15日

既存の設定スキーマに影響する変更を含むリリースです。リポジトリの起動処理とReact Ariaの依存関係にも更新があります。

影響確認 (1)

  • breaking既存の拡張機能とブループリントの設定スキーマ値を置換

    既存の拡張機能やブループリントを利用している場合に適用されます。

原文
Kubernetesv1.35.4Kubernetes Core2026年4月15日

Goツールチェーンの更新、正確性に関わる修正、StatefulSetの並列Pod管理における既定値の変更を含みます。依存関係のバージョン行はマニフェストの記載であり、運用者向けの変更ではありません。

影響確認 (1)

  • breakingStatefulSetのParallel Pod管理におけるMaxUnavailableStatefulSetの既定無効化

    MaxUnavailableStatefulSetを有効にしていない場合に適用されます。

原文
Daprv1.16.13Orchestration & Management2026年4月15日

v1.16.13では、セキュリティに関わるGoの更新が行われています。スケジューラの信頼性とPulsarのpub/sub処理に関する修正も含まれます。

要対応 (1)

  • securityGoバージョンの更新

    Goのバージョンが1.25.8から1.25.9に更新されました。

影響確認 (1)

  • breakingprocessModeの無効値検証

    processModeを設定している場合に適用されます。

原文
Backstagev1.50.0CI/CD & App Delivery2026年4月14日

機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。

要対応 (4)

  • securityhighglobrollupの脆弱性に対応

    globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。

  • securityglobをv13へ更新

    globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。

  • securityrollupをv4.59以降へ更新

    rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。

  • securityOAuth保護リソースURLを修正

    .well-known/oauth-protected-resourceのリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。

影響確認 (22)

  • breakingユーザートークンのentクレームをデフォルトで省略

    auth.omitIdentityTokenOwnershipClaimを設定していない場合に該当します。

  • breakingSignInResolverFactoryOptionsの型パラメーターを変更

    SignInResolverFactoryOptionsを使用している場合に該当します。

  • breakingカタログ権限拡張ポイントを削除

    CatalogPermissionRuleInputCatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。

  • リリースページにあと 19 件

事前準備 (6)

  • deprecatedshowshowModalの内部処理をopenに変更

    showまたはshowModalを使用している場合に該当します。

  • deprecatedauth.omitIdentityTokenOwnershipClaimfalse設定を非推奨化削除時期は未定

    auth.omitIdentityTokenOwnershipClaimを設定している場合に該当します。

  • deprecated従来のconfig.schema形式を非推奨化

    config.schemaを使用している場合に該当します。

  • リリースページにあと 3 件
原文
NATSv2.12.7Networking & Messaging2026年4月14日

依存関係やツールチェーンのバージョン更新、設定上の制約変更、性能改善、正確性の修正を含むリリースです。ACL のバイパスを修正するセキュリティ関連の変更も含まれます。

影響確認 (3)

  • securityキューサブスクリプションによる ACL deny 回避を修正

    キューサブスクリプションを使用し、非キュー ACL の deny パターンを設定している場合に適用されます。

  • breakingno_auth_user の適用範囲をクライアント接続に限定

    no_auth_user を設定している場合に適用されます。

  • breakingsolicited leaf 接続以外での重複した INFO 権限更新を制限

    solicited leaf 接続を使用している場合に適用されます。

原文
NATSv2.11.16Networking & Messaging2026年4月14日

Goツールチェーンが更新され、認可、leafnode、WebSocket周りの動作が修正されています。no_auth_user や重複した leaf 権限更新の受け入れ条件も狭まり、既存の設定によっては確認が必要です。

影響確認 (2)

  • breakingno_auth_user の適用範囲をクライアント接続に限定

    no_auth_user を設定している場合に該当します。

  • breakingsolicited leaf接続でのみ受け付ける重複 INFO 権限更新

    solicited leaf接続を利用している場合に該当します。

原文
wasmCloudv2.0.3Orchestration & Management2026年4月14日

Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。

要対応 (1)

  • breakingchart.yamlappVersion を使うデフォルトタグの削除

    chart.yamlappVersion を使うため、デフォルトタグが削除されました。

影響確認 (1)

  • breakingruntime-gateway から Kubernetes ネイティブな Service ルーティングへ移行

    runtime-gateway を使用している場合に該当します。

事前準備 (1)

  • deprecatedHelm の gateway セクションを非推奨化

    gateway を設定している場合に該当します。

原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

原文
OpenFGAv1.14.0Security2026年4月3日

運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。

要対応 (1)

  • securitymediumBatchCheckのポリシー適用不備を修正

    同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。

影響確認 (1)

  • breakingPlaygroundの認証方式をnoneに限定

    Playgroundpresharedキー認証で実行している場合に適用されます。

事前準備 (2)

  • deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定

    組み込みのOpenFGA Playgroundを使用している場合に適用されます。

  • deprecatedPlaygroundポート設定の非推奨化

    --playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。

原文
Prometheusv3.11.0Observability2026年4月2日

サービスディスカバリ、PromQL、TSDB、UIの機能追加に加え、パフォーマンス改善、依存関係と出力の変更、正確性に関する修正が含まれます。明示的に記載されたセキュリティ脆弱性やアドバイザリはありません。

影響確認 (1)

  • breakingTSDB保持期間の単位不一致を修正

    storage.tsdb.retention.time を設定している場合が対象です。

事前準備 (2)

  • deprecatedHetznerデータセンターラベルの非推奨化削除時期は未定

    __meta_hetzner_datacenter を使用している場合が対象です。

  • deprecatedHetzner Cloudロケーションラベルの非推奨化

    __meta_hetzner_hcloud_datacenter_location または __meta_hetzner_hcloud_datacenter_location_network_zone を使用している場合が対象です。

原文
OpenFeatureflagd/v0.15.0CI/CD & App Delivery2026年4月1日

APIを変更せず、小数値に基づく擬似乱数バケットの割り当て結果が変わります。プロバイダー間の割り当ての一貫性を保つには、すべてのプロバイダーの更新が必要です。

影響確認 (1)

  • breakingfractional bucketing の改善

    プロバイダーを使用している場合に適用されます。

原文
Daprv1.16.12Orchestration & Management2026年3月30日

セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。

要対応 (1)

  • securitycriticalgRPC依存関係の更新

    google.golang.org/grpcの依存関係を、CVE-2026-33186を解消するバージョンに更新しました。

影響確認 (2)

  • breakingrawPayload指定時の公開制約

    CloudEventsでラップされたトピックにrawPayloadが設定されている場合に適用されます。

  • breakingJSONスキーマの構造検証

    .jsonschemaを設定している場合に適用されます。

原文
Confidential Containersv0.19.0Security2026年3月30日

対応環境の一部が削除または絞り込まれ、CoCo operatorpacker images は非推奨になりました。ストレージ、アテステーション、GPU、API、署名、イメージ処理に関する機能も追加されています。

影響確認 (5)

  • breakingCDH の Go サポートを削除

    CDH を利用している場合に該当します。

  • breakingCanonical TDX Tech preview のサポート終了

    Canonical TDX Tech preview を利用している場合に該当します。

  • breaking対応する Ubuntu バージョンの変更

    Ubuntu 24.04.4 (linux-image-generic-hwe-24.04) または 25.10 を利用している場合に該当します。

  • リリースページにあと 2 件

事前準備 (1)

  • deprecatedpacker images のサポート終了予定削除時期は未定

    packer images を利用している場合に該当します。

原文
Emissary-Ingressv4.0.1Networking & Messaging2026年3月26日

運用時の互換性に関わる変更に加え、CVEに対応する依存関係の更新、複数の不具合修正、新しいサービス機能とアーキテクチャ対応が含まれます。Helm chartや設定を利用している環境では、既存の運用方法に影響する変更があります。

要対応 (1)

  • security依存関係とPythonインタープリターを更新

    CVEを解消するため、多数の依存関係とPythonインタープリターが更新されました。

影響確認 (6)

  • breakingカスタムエラーレスポンスとヘッダーケース変更機能の削除

    Ambassador Edge Stackのカスタムエラーレスポンスまたはヘッダーケース変更機能を使用している場合に適用されます。

  • breakingHelm chartとEmissaryのバージョン番号を統一

    Helm chartを使用している場合に適用されます。

  • breakingHelm chartの配布先をGHCRに限定

    EmissaryのHelm chartを使用している場合に適用されます。

  • リリースページにあと 3 件
原文
Open Policy Agent (OPA)v1.15.0Security2026年3月26日

v1.15.0では、カスタムのHTTPAuthPlugin実装における認証処理の配置が変わりました。該当する実装では、リクエストごとの処理をNewClient()からPrepare()へ移す契約になっています。

影響確認 (1)

  • breakingHTTPAuthPluginの認証処理位置の変更

    カスタムのHTTPAuthPlugin実装を使用している場合に適用されます。

原文
gRPCv1.80.0Networking & Messaging2026年3月26日

TLS、証明書、xDS、C++の認証情報機能が追加され、EventEngine の既定値と対応範囲、接続処理の挙動も変わります。OpenBSDのサイズ計算に関する不具合も修正されます。

影響確認 (1)

  • breakingEventEngine の既定有効化と fork 対応

    PythonまたはRubyを使用している場合に適用されます。

原文
Chaos Meshv2.8.2Observability2026年3月25日

インストール用スクリプトの扱いが変わり、GoツールチェーンとJSON-RPC依存関係が更新されています。ダッシュボードとWebhookの不具合が修正され、GoおよびUIパッケージには脆弱性修正が含まれています。

要対応 (2)

  • securitygoパッケージの更新

    脆弱性を修正するため、goパッケージを更新しました。

  • securityuiパッケージの更新

    脆弱性を修正するため、uiパッケージを更新しました。

影響確認 (1)

  • breakinginstall.shの削除

    install.shを使用している場合に該当します。

事前準備 (1)

  • deprecatedinstall.shの非推奨化

    install.shを使用している場合に該当します。

原文
Rookv1.18.10Storage & Data2026年3月24日

RBAC権限付与の削除に加え、複数の挙動変更と修正、CephNFS APIフィールドの追加を含みます。セキュリティアドバイザリやセキュリティ固有の不具合は確認されていません。

影響確認 (1)

  • breakingnodes/proxy に対する RBAC 権限付与の削除

    nodes/proxy を使用している場合に適用されます。

原文
KubeVirtv1.8.0Orchestration & Management2026年3月24日

運用者向けの機能追加と保守変更を含むリリースです。APIや挙動、依存関係、非推奨化と削除に加え、監視、CRD検出、feature gate、スケジューリング、セキュリティ関連の挙動も更新されています。アップグレード時は記録ルール名や監視、設定への影響を確認する必要がありますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。

影響確認 (7)

  • breakingvirt-controller ClusterRole の取得権限削除

    適用対象はリリースノートに明記されていません。

  • breaking一時停止中のVMIに対する停止要求の拒否

    一時停止中のVMIを実行している場合に該当します。

  • breakingEnableVirtioFsConfigVolumes のGA移行

    EnableVirtioFsConfigVolumes feature gate を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (4)

  • deprecatedDisableMDEVConfiguration feature gate の非推奨化削除時期は未定

    DisableMDEVConfiguration feature gate を使用している場合に該当します。

  • deprecatedVMI移行データメトリクスの名称変更

    kubevirt_vmi_migration_data_total_bytes メトリクスを使用している場合に該当します。

  • deprecatedMultiArchitecture feature gate の非推奨化

    MultiArchitecture feature gate を使用している場合に該当します。

  • リリースページにあと 1 件
原文
NATSv2.12.6Networking & Messaging2026年3月24日

セキュリティ修正に加え、運用者の対応が必要になる権限や利用条件の変更、依存関係マニフェストの記載が含まれます。通常の正確性修正と改善も行われています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。#7960に対応しています。

影響確認 (13)

  • securityhighMQTTに関する脆弱性の修正

    MQTTを利用している場合に適用されます。

  • securityhighleafnodesに関する脆弱性の修正

    leafnodesを利用している場合に適用されます。

  • securityhighコマンドラインで渡す認証情報に関する脆弱性の修正

    コマンドラインで認証情報を渡している場合に適用されます。

  • リリースページにあと 10 件
原文
← 新しい古い →
月別に見る