セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
security
CVE-2025–30156に伴うCephのアップグレード案内Cephに依存している場合に適用されます。breaking
rook mgr moduleの無効化rook mgr moduleを有効にしている場合に適用されます。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
securityCVE-2025–30156 に伴う Ceph のアップグレード案内
Ceph に依存している場合に適用されます。
breakingrook mgr module の無効化
rook mgr module を有効にしている場合に適用されます。
セキュリティ対応として、Ceph の更新に関する注意喚起があり、CVE-2025–30156 が示されています。rook mgr module が無効化され、CephCluster と CephX のエラー報告動作にも変更が加えられています。
要対応 (1)
breakingrook mgr module の無効化
rook mgr module が無効化されました。
影響確認 (1)
securityCeph の CVE-2025–30156 に関する注意喚起
Ceph を使用している場合に適用されます。
セキュリティ修正と、シークレットが平文で公開される問題への修正が含まれます。Quarkus 依存関係の更新や複数のバグ修正も行われており、セキュリティ修正と平文パスワードの修正はアップグレードが必要です。
要対応 (2)
securitymediumjackson-databind を 2.21.5 に更新
CVE-2026-59888 および CVE-2026-59889 への対応として、jackson-databind が 2.21.5 に更新されました。
securitymediumOpenTelemetry Java SDK の無制限メモリ割り当てを修正
OpenTelemetry Java SDK の W3C Baggage Propagation におけるメモリの無制限割り当てを修正しました。対象は CVE-2026-45292 です。
影響確認 (6)
securitycriticalreset-credentials flow のバイパスを修正
reset-credentials flow を使用している場合に適用されます。
securityhighoidc の予測可能なアカウント連携ハッシュを修正
oidc を使用している場合に適用されます。
securitymediumadmin/fine-grained-permissions の権限バイパスを修正
admin/fine-grained-permissions API を使用している場合に適用されます。
セキュリティ関連の依存関係更新とアクセス制御の修正に加え、設定のデフォルト動作も変更されています。機能追加、動作変更、バグ修正も含まれているため、該当するプラグインや設定を利用している環境に関係します。
要対応 (1)
securityhighGo 1. でのビルド
Go 1. でビルドされ、CVE-2026-56865、CVE-2026-56864、CVE-2026-33818 の修正が含まれています。
影響確認 (3)
securityautopath による ACL チェック回避の修正
plugin/acl と autopath を使用している場合に適用されます。
breakingデフォルトの接続試行回数の上限
plugin/forward を使用している場合に適用されます。
breaking未対応タイプの fallthrough の選択制への変更
plugin/hosts を使用している場合に適用されます。
依存関係の更新に加え、コマンド名や認証設定の扱い、既定値と動作の変更を含む広範なリリースです。AWS接続対応をはじめとする機能追加、カタログやScaffolder、検索、UI、正確性に関する修正も含まれています。Kubernetes pluginのセキュリティ修正と、詳細が公開されていないセキュリティ告知も含まれます。
要対応 (2)
breaking公開前のTypeScript設定スキーマ検証
パッケージ公開前の準備処理で、TypeScript設定スキーマが厳密に検証されるようになりました。
breakingルート接続タイプの定義元変更
接続タイプは、ルート接続タイプの定義元として移植可能な設定スキーマを使うようになりました。
影響確認 (16)
securityKubernetes pluginのセキュリティ修正
Kubernetes pluginを利用している場合に該当します。
breakingバックエンド専用接続APIのエクスポート削除
connectionsServiceRef、connectionsServiceFactory、DefaultConnectionsService、declareConnection、RootConnection、AnyRootConnection のいずれかを利用している場合に該当します。
breaking生成DockerfileのNode.jsスナップショット設定変更
生成されたバックエンド用Dockerfileを設定している場合に該当します。
事前準備 (3)
deprecatedplugin-web-library の通知API更新
plugin-web-library テンプレートを利用している場合に該当します。
deprecatedZod v3 スキーマの非推奨化
Zod v3 のスキーマに依存している場合に該当します。
deprecatedBackstage OpenAPIプラグイン設定の非推奨化
catalog. を設定している場合に該当します。
セキュリティ修正と、CVE対応を含む依存関係の更新を含むリリースです。依存関係のバージョン変更があり、テスト対象は Kubernetes 1.32 から 1.34 に更新されています。
要対応 (1)
securityCVE修正のための依存関係更新
CVEを修正するため、依存関係を更新しました。
影響確認 (1)
security仮想ホストの authPolicy 無効時の外部認可バイパス修正
authPolicy が設定されていない場合に適用されます。
秘密情報のマスキングと pprof 設定に関する修正に加え、依存関係が更新されています。依存関係の更新と、秘密情報の偽装や露出を防ぐ修正はアップグレードで対応する項目です。通常の不具合修正について、運用者による追加対応は必要ありません。
要対応 (2)
securityhigh/ui の brace-expansion を更新
CVE-2026-69152 対応のため、/ui の brace-expansion を 2.1.4 および 1.1.18 に更新しました。
securitymediumDOMPurify を 3.4.7 に更新
CVE-2026-49978 対応のため、DOMPurify を 3.4.7 に更新しました。
影響確認 (2)
securitySSD CLI のシークレットマスク偽装を防止
SSD CLI を使用している場合に該当します。
securitylast-applied-configuration アノテーションのシークレットを非表示化
last-applied-configuration を設定している場合に該当します。
セキュリティ修正と通常の不具合修正を含むリリースです。セキュリティ修正の適用にはアップグレードが必要で、通常の不具合修正についても、アップグレード以外の運用作業は必要ありません。
影響確認 (12)
securityhighpathmatcher におけるURI照合による認可回避の修正
pathmatcher を使用している場合に適用されます。
securityhighDCRのプロトコルマッパー型置換によるポリシー回避の修正
DCRを使用している場合に適用されます。
securityhighSAMLブローカーのリンク限定ログイン回避の修正
SAMLブローカーを使用している場合に適用されます。