RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: OpenFGA解除 ×
OpenFGAv1.18.0Security2026年6月17日

v1.18.0は、認証設定とデータベース構成に関わるセキュリティ修正を含むリリースです。利用環境によっては、設定値の見直しやメンテナンス時間を伴う移行計画が必要です。

影響確認 (3)

  • securitymediumMySQLスキーママイグレーション008の追加

    MySQL backendを使用している場合に適用されます。

    MySQL backend向けにスキーママイグレーション008を追加しました。このマイグレーションにはメンテナンス時間が必要で、アップグレード前に[オペレーター向けランブック](https://github.com/openfga/openfga/blob/main/assets/migrations/mysql/collation_migrations.md)の確認が必要です。対象となる識別子はCVE-2026-55170およびCVE-2026-55689です。

  • security事前共有鍵認証の定時間比較

    事前共有鍵認証を使用している場合に適用されます。

    事前共有鍵認証での比較にcrypto/subtle.ConstantTimeCompareを使うよう修正し、従来のマップ検索によって有効な鍵バイトに関する情報がタイミングサイドチャネルから漏れる可能性を閉じました。

  • securityOIDC設定でのissuerとaudienceの必須化

    authn.methodoidcに設定されている場合に適用されます。

    authn.methodoidcの場合、authn.oidc.issuerauthn.oidc.audienceの両方を設定する検証を追加しました。

原文
OpenFGAv1.14.1Security2026年4月10日

サーバーのシャットダウン時間を設定できるようになり、処理性能にも改善が加わっています。AuthZEN のディスカバリーに関するセキュリティ修正と、テスト用依存パッケージの置き換えも含まれます。

影響確認 (2)

  • securityAuthZEN ディスカバリーのエンドポイント URL を設定値から生成

    authzen.baseURL を設定している場合に適用されます。

    AuthZEN のディスカバリーメタデータが、リクエストの Host ヘッダーではなく設定済みの authzen.baseURL からエンドポイント URL を公開するようになり、Host ヘッダー汚染を防ぎます。

  • securityテスト用 Docker パッケージを Moby に置換

    テストを実行する場合に適用されます。

    テストでのみ使用していた脆弱性のある github.com/docker/docker パッケージを削除し、Moby (client \u0026 api) に置き換えました。

原文
OpenFGAv1.13.1Security2026年3月24日

条件付きの Check リクエストでキャッシュを有効にした際、誤った結果を返すセキュリティ脆弱性を修正しています。該当する構成を利用している場合は、この修正の影響を受けます。

影響確認 (1)

  • securitymedium条件付き Check リクエストのキャッシュ結果に関する脆弱性を修正

    条件付きの Check リクエストでキャッシュを有効にしている場合に適用されます。

    条件付きの Check リクエストでキャッシュを有効にしている場合、誤ったキャッシュ結果を返す脆弱性を修正しました。CVE-2026-33729GHSA-h6c8-cww8-35hf)に該当します。

原文
月別に見る