RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年9月解除 ×
Keycloak26.7.4Security今日2026年9月16日

セキュリティ修正を中心としたメンテナンスリリースです。認証、認可、リクエスト処理、データベース利用に関わる脆弱性が修正されています。

要対応 (4)

  • securityhigh無制限のロケールキャッシュによるサービス拒否の修正

    認証なしで無制限にロケールがキャッシュされ、サービス拒否につながる問題を修正しました。CVE-2026-79651に対応しています。

  • securityhighPathMatcherのマトリックスパラメーター除去回避の修正

    パーセントエンコードされたセミコロンによって、PathMatcherのマトリックスパラメーター除去を回避できる問題を修正しました。CVE-2026-74909に対応しています。

  • securityhighimpersonationロールによるレルム管理者のなりすまし防止

    impersonationロールでレルム管理者になりすませる権限昇格の問題を修正しました。CVE-2026-17526に対応しています。

  • securitymediumユーザー名の乗っ取りによるアカウントロックアウトの修正

    ユーザー名の乗っ取りによってアカウントがロックアウトされる問題を修正しました。CVE-2026-19607に対応しています。

影響確認 (2)

  • securityhighSAML Redirectのzlib状態漏えいの修正

    SAML Redirectを使用している場合に該当します。

  • security再利用アーティファクトを受け入れるリプレイ防止ゲートの修正

    MySQL/MariaDBを使用している場合に該当します。

原文
Backstagev1.55.0CI/CD & App Delivery昨日2026年9月15日

スキャフォルダーのタスク復旧や認証情報の制御、TechDocs、通知とストリーミング、Kubernetesと認証に関する機能を追加し、広範な修正と依存関係・互換性の更新を含むリリースです。既知の脆弱性を避ける依存関係とツールの更新に加え、早めのアップグレードが必要なセキュリティ修正があります。利用中の非推奨機能や互換性の変更を確認する必要があります。

要対応 (6)

  • securityModule Federation依存関係の更新

    Module Federationの依存関係を、既知のセキュリティ脆弱性を回避するバージョンに更新しました。

  • securityYarnツール依存関係の更新

    Yarnツールの依存関係を、既知のセキュリティ脆弱性を回避するバージョンに更新しました。

  • securityModule Federationの更新

    Module Federationを、既知のセキュリティ脆弱性を回避するバージョンに更新しました。

  • securityOpenAPIジェネレーターツールの更新

    OpenAPIジェネレーターツールを、既知のセキュリティ脆弱性を回避するよう更新しました。

  • securityOpenAPIジェネレーターツールの更新

    OpenAPIジェネレーターツールを、既知のセキュリティ脆弱性を回避するよう更新しました。

  • breakingUnicode文字列変換の一貫性向上

    環境によらず文字列を一貫して処理できるよう、ロケールに依存しないUnicodeの大文字・小文字変換を使用するようにしました。

影響確認 (6)

  • securityKubernetesカタログクラスター ロケーターのURL検証

    カタログクラスター ロケーターを使用している場合に適用されます。

  • securityプルリクエストのワークスペース処理の修正

    プルリクエストのワークスペース処理を使用している場合に適用されます。

  • breakingGitHubユーザーIDカタログ検索の一致条件変更

    GitHubユーザーIDによるカタログ検索を使用している場合に適用されます。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedGitHubユーザー名サインインリゾルバーの非推奨化

    GitHubのユーザー名によるサインインリゾルバーを使用している場合に適用されます。

原文
Kyvernov1.19.1Security2026年9月10日

セキュリティ対応を中心とした保守リリースで、依存関係の更新と正確性の修正が含まれます。非推奨機能の扱いが厳格になり、ポリシーの制約変更によって運用者の対応が必要になる場合があります。

要対応 (2)

  • securitycriticalGox/net の更新

    Go1.26.6 に更新し、x/net を更新して CVE-2026-39821 に対応しました。

  • securityhighGo の更新

    Go を更新して CVE-2026-56853 に対応しました。

影響確認 (3)

  • securityPolicyException のスコープ回避の修正

    PolicyException CRDを使用している場合に適用されます。

  • securityapiCall.service egressのブロックリスト回避対策

    apiCall.service egressを設定している場合に適用されます。

  • breaking名前空間付きポリシーにおける globalContext の制約

    名前空間付きポリシーで globalContext を使用している場合に適用されます。

原文
Kubescapev4.0.13Security2026年9月2日

スキャン機能を中心に、ポリシー適用、レポート、修復、通知、テレメトリ、連携、出力に関わる変更を幅広く含むリリースです。セキュリティ対策と実行時の不具合修正に加え、スキャン条件や入力制約も厳格になっています。

要対応 (2)

  • securityGo依存関係のセキュリティ脆弱性を修正

    Go依存関係に含まれるDependabotのセキュリティ脆弱性を修正しました。

  • securitygosec のSAST検出結果を修正

    gosec v2.27.1のSAST検出結果に対応するセキュリティ修正を追加しました。

影響確認 (10)

  • securityGrafeasフィルターインジェクションを防止

    imagescan を実行する場合に該当します。

  • breakingスキャンリクエストの認証情報指定を停止

    スキャンリクエストを使用する場合に該当します。

  • breaking未知のコントロール指定をエラー化

    --include-controls を設定している場合に該当します。

  • リリースページにあと 7 件

事前準備 (1)

  • deprecated--fail-threshold を非推奨フラグとして再登録

    --fail-threshold を設定している場合に該当します。

原文
月別に見る