RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

OpenFGAv1.14.1Security2026年4月10日

サーバーのシャットダウン時間を設定できるようになり、処理性能にも改善が加わっています。AuthZEN のディスカバリーに関するセキュリティ修正と、テスト用依存パッケージの置き換えも含まれます。

影響確認 (2)

  • securityAuthZEN ディスカバリーのエンドポイント URL を設定値から生成

    authzen.baseURL を設定している場合に適用されます。

  • securityテスト用 Docker パッケージを Moby に置換

    テストを実行する場合に適用されます。

原文
Helmv3.20.2Kubernetes Core2026年4月9日

セキュリティ上の不具合が修正されています。変更履歴の項目は、アドバイザリで案内された修正と重複しています。

影響確認 (1)

  • securitymediumChart.yaml のドット区切り名による抽出先ディレクトリの崩れ

    Helm Chart の抽出を利用している場合に適用されます。

原文
Helmv4.1.4Kubernetes Core2026年4月9日

セキュリティ修正を含むため、アップグレードが必要です。プラグイン読み込み時のエラー処理も変更されています。

要対応 (1)

  • securitymediumGHSA-hr2v-4r36-88hr の修正

    GHSA-hr2v-4r36-88hr に関するセキュリティ修正です。

影響確認 (2)

  • securityhighGHSA-q5jf-9vfq-h4h7 に関するプラグイン検証の修正

    プラグインを使用している場合に該当します。

  • securityhighGHSA-vmx8-mqv2-9gmg に関するパス検証の修正

    プラグインを使用している場合に該当します。

原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

原文
OpenFGAv1.14.0Security2026年4月3日

運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。

要対応 (1)

  • securitymediumBatchCheckのポリシー適用不備を修正

    同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。

影響確認 (1)

  • breakingPlaygroundの認証方式をnoneに限定

    Playgroundpresharedキー認証で実行している場合に適用されます。

事前準備 (2)

  • deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定

    組み込みのOpenFGA Playgroundを使用している場合に適用されます。

  • deprecatedPlaygroundポート設定の非推奨化

    --playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。

原文
Limav2.1.1Kubernetes Core2026年4月3日

Windows向け成果物の追加、対応するゲストとテンプレート構成の拡大、vzの音声処理の変更が含まれます。同梱のnerdctl配布物と依存関係も更新されており、詳細が公開されていないセキュリティ更新を取得するにはアップグレードが必要です。

影響確認 (1)

  • securityBuildKitCNI plugins のセキュリティ更新

    BuildKit または CNI plugins を使用している場合に適用されます。

原文
Keycloak26.5.7Security2026年4月2日

公開された7件のセキュリティ脆弱性を修正し、Quarkusの依存関係を更新しています。Hostヘッダーのないリクエストで未捕捉エラーが発生する不具合も修正しました。

要対応 (1)

  • securitymediumCVE-2026-1002の静的ファイルアクセス拒否を修正

    静的ファイルへのアクセスを拒否できる、io.vertx/vertx-coreの静的ハンドラーコンポーネントキャッシュの操作を修正しました。

影響確認 (6)

  • securityhighCVE-2026-4634のScope ProcessingによるDoSを修正

    Scope Processingを利用している場合に該当します。

  • securityhighCVE-2026-4636のUMAポリシーリソース注入を修正

    UMAを利用している場合に該当します。

  • securityhighCVE-2026-3872のリダイレクトURI検証回避を修正

    OIDCを利用している場合に該当します。

  • リリースページにあと 3 件
原文
Prometheusv3.11.0Observability2026年4月2日

サービスディスカバリ、PromQL、TSDB、UIの機能追加に加え、パフォーマンス改善、依存関係と出力の変更、正確性に関する修正が含まれます。明示的に記載されたセキュリティ脆弱性やアドバイザリはありません。

影響確認 (1)

  • breakingTSDB保持期間の単位不一致を修正

    storage.tsdb.retention.time を設定している場合が対象です。

事前準備 (2)

  • deprecatedHetznerデータセンターラベルの非推奨化削除時期は未定

    __meta_hetzner_datacenter を使用している場合が対象です。

  • deprecatedHetzner Cloudロケーションラベルの非推奨化

    __meta_hetzner_hcloud_datacenter_location または __meta_hetzner_hcloud_datacenter_location_network_zone を使用している場合が対象です。

原文
OpenFeatureflagd/v0.15.0CI/CD & App Delivery2026年4月1日

APIを変更せず、小数値に基づく擬似乱数バケットの割り当て結果が変わります。プロバイダー間の割り当ての一貫性を保つには、すべてのプロバイダーの更新が必要です。

影響確認 (1)

  • breakingfractional bucketing の改善

    プロバイダーを使用している場合に適用されます。

原文
Daprv1.16.12Orchestration & Management2026年3月30日

セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。

要対応 (1)

  • securitycriticalgRPC依存関係の更新

    google.golang.org/grpcの依存関係を、CVE-2026-33186を解消するバージョンに更新しました。

影響確認 (2)

  • breakingrawPayload指定時の公開制約

    CloudEventsでラップされたトピックにrawPayloadが設定されている場合に適用されます。

  • breakingJSONスキーマの構造検証

    .jsonschemaを設定している場合に適用されます。

原文
Confidential Containersv0.19.0Security2026年3月30日

対応環境の一部が削除または絞り込まれ、CoCo operatorpacker images は非推奨になりました。ストレージ、アテステーション、GPU、API、署名、イメージ処理に関する機能も追加されています。

影響確認 (5)

  • breakingCDH の Go サポートを削除

    CDH を利用している場合に該当します。

  • breakingCanonical TDX Tech preview のサポート終了

    Canonical TDX Tech preview を利用している場合に該当します。

  • breaking対応する Ubuntu バージョンの変更

    Ubuntu 24.04.4 (linux-image-generic-hwe-24.04) または 25.10 を利用している場合に該当します。

  • リリースページにあと 2 件

事前準備 (1)

  • deprecatedpacker images のサポート終了予定削除時期は未定

    packer images を利用している場合に該当します。

原文
Emissary-Ingressv4.0.1Networking & Messaging2026年3月26日

運用時の互換性に関わる変更に加え、CVEに対応する依存関係の更新、複数の不具合修正、新しいサービス機能とアーキテクチャ対応が含まれます。Helm chartや設定を利用している環境では、既存の運用方法に影響する変更があります。

要対応 (1)

  • security依存関係とPythonインタープリターを更新

    CVEを解消するため、多数の依存関係とPythonインタープリターが更新されました。

影響確認 (6)

  • breakingカスタムエラーレスポンスとヘッダーケース変更機能の削除

    Ambassador Edge Stackのカスタムエラーレスポンスまたはヘッダーケース変更機能を使用している場合に適用されます。

  • breakingHelm chartとEmissaryのバージョン番号を統一

    Helm chartを使用している場合に適用されます。

  • breakingHelm chartの配布先をGHCRに限定

    EmissaryのHelm chartを使用している場合に適用されます。

  • リリースページにあと 3 件
原文
Open Policy Agent (OPA)v1.15.0Security2026年3月26日

v1.15.0では、カスタムのHTTPAuthPlugin実装における認証処理の配置が変わりました。該当する実装では、リクエストごとの処理をNewClient()からPrepare()へ移す契約になっています。

影響確認 (1)

  • breakingHTTPAuthPluginの認証処理位置の変更

    カスタムのHTTPAuthPlugin実装を使用している場合に適用されます。

原文
gRPCv1.80.0Networking & Messaging2026年3月26日

TLS、証明書、xDS、C++の認証情報機能が追加され、EventEngine の既定値と対応範囲、接続処理の挙動も変わります。OpenBSDのサイズ計算に関する不具合も修正されます。

影響確認 (1)

  • breakingEventEngine の既定有効化と fork 対応

    PythonまたはRubyを使用している場合に適用されます。

原文
Chaos Meshv2.8.2Observability2026年3月25日

インストール用スクリプトの扱いが変わり、GoツールチェーンとJSON-RPC依存関係が更新されています。ダッシュボードとWebhookの不具合が修正され、GoおよびUIパッケージには脆弱性修正が含まれています。

要対応 (2)

  • securitygoパッケージの更新

    脆弱性を修正するため、goパッケージを更新しました。

  • securityuiパッケージの更新

    脆弱性を修正するため、uiパッケージを更新しました。

影響確認 (1)

  • breakinginstall.shの削除

    install.shを使用している場合に該当します。

事前準備 (1)

  • deprecatedinstall.shの非推奨化

    install.shを使用している場合に該当します。

原文
Rookv1.18.10Storage & Data2026年3月24日

RBAC権限付与の削除に加え、複数の挙動変更と修正、CephNFS APIフィールドの追加を含みます。セキュリティアドバイザリやセキュリティ固有の不具合は確認されていません。

影響確認 (1)

  • breakingnodes/proxy に対する RBAC 権限付与の削除

    nodes/proxy を使用している場合に適用されます。

原文
KubeVirtv1.8.0Orchestration & Management2026年3月24日

運用者向けの機能追加と保守変更を含むリリースです。APIや挙動、依存関係、非推奨化と削除に加え、監視、CRD検出、feature gate、スケジューリング、セキュリティ関連の挙動も更新されています。アップグレード時は記録ルール名や監視、設定への影響を確認する必要がありますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。

影響確認 (7)

  • breakingvirt-controller ClusterRole の取得権限削除

    適用対象はリリースノートに明記されていません。

  • breaking一時停止中のVMIに対する停止要求の拒否

    一時停止中のVMIを実行している場合に該当します。

  • breakingEnableVirtioFsConfigVolumes のGA移行

    EnableVirtioFsConfigVolumes feature gate を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (4)

  • deprecatedDisableMDEVConfiguration feature gate の非推奨化削除時期は未定

    DisableMDEVConfiguration feature gate を使用している場合に該当します。

  • deprecatedVMI移行データメトリクスの名称変更

    kubevirt_vmi_migration_data_total_bytes メトリクスを使用している場合に該当します。

  • deprecatedMultiArchitecture feature gate の非推奨化

    MultiArchitecture feature gate を使用している場合に該当します。

  • リリースページにあと 1 件
原文
NATSv2.12.6Networking & Messaging2026年3月24日

セキュリティ修正に加え、運用者の対応が必要になる権限や利用条件の変更、依存関係マニフェストの記載が含まれます。通常の正確性修正と改善も行われています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。#7960に対応しています。

影響確認 (13)

  • securityhighMQTTに関する脆弱性の修正

    MQTTを利用している場合に適用されます。

  • securityhighleafnodesに関する脆弱性の修正

    leafnodesを利用している場合に適用されます。

  • securityhighコマンドラインで渡す認証情報に関する脆弱性の修正

    コマンドラインで認証情報を渡している場合に適用されます。

  • リリースページにあと 10 件
原文
NATSv2.11.15Networking & Messaging2026年3月24日

開示済みのCVE識別子に関するセキュリティ修正に加え、正確性の修正、検証と権限制約の強化が含まれています。依存関係とツールチェーンも更新されています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。

影響確認 (11)

原文
OpenFGAv1.13.1Security2026年3月24日

条件付きの Check リクエストでキャッシュを有効にした際、誤った結果を返すセキュリティ脆弱性を修正しています。該当する構成を利用している場合は、この修正の影響を受けます。

影響確認 (1)

  • securitymedium条件付き Check リクエストのキャッシュ結果に関する脆弱性を修正

    条件付きの Check リクエストでキャッシュを有効にしている場合に適用されます。

原文
Contourv1.33.3Networking & Messaging2026年3月23日

セキュリティ対応の依存関係更新と、例示マニフェストの設定変更が含まれます。互換性テストの対象はKubernetes 1.32から1.34です。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcをv1.79.3へ更新

    google.golang.org/grpcをv1.79.3へ更新しました。この更新はCVE-2026-33186GHSA-p77j-4mvh-x3m3)に対応しますが、Contourは影響を受けません。

  • securityEnvoyをv1.35.9へ更新

    セキュリティ脆弱性への対応として、Envoyをv1.35.9へ更新しました。

影響確認 (1)

  • breaking例示マニフェストのhostPort: 8002を削除

    例示マニフェストでhostPortを使用している場合に適用されます。

原文
Contourv1.32.4Networking & Messaging2026年3月23日

依存関係の更新とサンプルマニフェストの変更を含むリリースです。Kubernetes 1.31から1.33でテストされており、運用者向けに単独の変更を伴わない見出しもあります。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3に更新

    google.golang.org/grpcv1.79.3に更新します。この更新はCVE-2026-33186に対処していますが、Contourは影響を受けません。

  • securityEnvoyv1.34.13に更新

    Envoyv1.34.13に更新し、セキュリティ上の脆弱性に対処するとともに安定性を改善します。

影響確認 (1)

  • breakingサンプルマニフェストのhostPort: 8002を削除

    hostPort: 8002をサンプルマニフェストで設定している場合に適用されます。

原文
Contourv1.31.5Networking & Messaging2026年3月23日

依存関係の更新と、example manifestsの設定変更を含むリリースです。Kubernetes 1.30から1.32までの範囲でテストされています。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3への更新

    google.golang.org/grpcv1.79.3へ更新します。この更新にはCVE-2026-33186への対応が含まれますが、Contourは影響を受けません。

  • securityEnvoyv1.34.13への更新

    Envoyv1.34.13へ更新します。

影響確認 (1)

  • breakingexample manifestsからのEnvoyメトリクス設定削除

    example manifestsでhostPort: 8002を使用している場合に適用されます。

原文
Ciliumv1.19.2Networking & Messaging2026年3月23日

運用に関係する不具合修正に加え、新しい設定項目や診断機能、依存関係とイメージの更新が含まれます。セキュリティに関わる修正が2件あり、該当する環境ではアップグレードが必要です。非推奨化や削除の告知はありません。

影響確認 (2)

  • securityenvoy 管理ソケットのアクセス範囲を修正

    envoy を実行している場合に適用されます。

  • securitylocal backends に対する ingress policies の適用を修正

    ingress policieslocal backends を使用している場合に適用されます。

原文
Ciliumv1.17.14Networking & Messaging2026年3月23日

不具合修正に加え、依存関係とイメージの更新、bugtool出力の改善、GKEチャンネルの修正が含まれます。Dockerマニフェストの項目はリリース成果物への参照であり、運用者向けの個別変更ではありません。

影響確認 (1)

  • securityenvoy 管理ソケットのアクセス権を修正

    Envoyが動作している場合に適用されます。

原文
k8gbv0.19.0Kubernetes Core2026年3月22日

ベンダー中立なAPIと、ユーザーが制御する移行フローを導入し、プレビュー段階のDynamic Zones対応、イメージとHelmの配布先変更、依存関係の更新を含みます。多くは追加または段階的な変更ですが、APIの移行やレジストリの変更には運用計画や対応が必要になる場合があります。

影響確認 (2)

  • breakingHelmリポジトリのOCI

    Helmを使用している場合に該当します。

  • breakingベンダー中立なAPIグループへの切り替え

    k8gb.absa.oss/v1beta1を使用している場合に該当します。

原文
Kubeflow26.03AI & ML2026年3月22日

バージョン管理、対応する Kubernetes と PSS の構成、インストール動作、同梱コンポーネントのバージョンが変わります。Kubernetes 1.34+の要件と Pod Security enforcement の既定値変更を除き、アップグレード後に追加の設定変更は必要ありません。

要対応 (1)

  • breakingPod Security enforcement の既定値変更

    Pod Security enforcement の既定値が baseline に変わります。

影響確認 (1)

  • breaking対応する Kubernetes バージョン

    Kubernetes 1.34+を使用している場合に適用されます。

原文
Backstagev1.49.1CI/CD & App Delivery2026年3月20日

開発者向け機能とフロントエンドの挙動に関わる更新を含むリリースです。セキュリティアドバイザリやセキュリティ固有の修正は記載されていません。

影響確認 (1)

  • breakingカタログエンティティページのページレイアウトヘッダーを無効化

    新しいフロントエンドシステムでカタログエンティティページを利用している場合に適用されます。

原文
etcdv3.6.9Kubernetes Core2026年3月20日

認可回避の修正と、脆弱性に対応した依存関係およびツールチェーンの更新を含むリリースです。正確性に関する修正も含まれますが、オペレーターの設定変更や非推奨化の告知はありません。

要対応 (4)

  • securitycriticalgoogle.golang.org/grpc を 1.79.3 に更新

    google.golang.org/grpc を 1.79.3 に更新し、CVE-2026-33186 に対応しました。

  • securityhigh複数 API の認可回避を修正

    etcd server の複数の API で発生していた認可回避を修正しました。CVE-2026-33413 および GHSA-q8m4-xhhv-38mg に対応しています。

  • securityhighgo.opentelemetry.io/otel/sdk を v1.40.0 に更新

    go.opentelemetry.io/otel/sdk を v1.40.0 に更新しました。GO-2026-4394 に対応しています。

  • securityhighgolang.org/x/net を v0.51.0 に更新

    golang.org/x/net を v0.51.0 に更新し、GO-2026-4559 に対応しました。

影響確認 (1)

  • securitylowネストしたトランザクションの RBAC 認可チェックを修正

    ネストした etcd トランザクションと RBAC を使用している場合に該当します。

原文
etcdv3.5.28Kubernetes Core2026年3月20日

通常の不具合修正に加え、公開済みのセキュリティ修正とセキュリティ対応の依存関係更新が含まれます。対応はアップグレードで行え、運用者による再設定は明示的に必要とされていません。

要対応 (3)

  • securitycriticalgoogle.golang.org/grpc1.79.3 に更新

    CVE-2026-33186 に対応するため、google.golang.org/grpc1.79.3 に更新しました。

  • securityhighgo.opentelemetry.io/otel/sdkv1.40.0 に更新

    GO-2026-4394 に対応するため、go.opentelemetry.io/otel/sdkv1.40.0 に更新しました。

  • securityhighgolang.org/x/netv0.51.0 に更新

    GO-2026-4559 に対応するため、golang.org/x/netv0.51.0 に更新しました。

影響確認 (2)

  • securityhigh未認証エンドポイントの認証チェックを強化

    未認証エンドポイントを使用している場合に適用されます。

  • securitylowネストしたトランザクション操作の認証チェックを強化

    ネストしたトランザクション操作を使用している場合に適用されます。

原文
Harborv2.15.0Storage & Data2026年3月20日

レジストリ、キャッシュ、署名、プロファイリング、設定、互換性に関する機能が追加され、依存関係や基盤コンポーネントの更新、各種不具合の修正も含まれています。GCRレプリケーションの削除とプロキシキャッシュの動作変更があるため、これらを利用している環境では影響を確認してください。アドバイザリ識別子は提供されていません。

要対応 (2)

  • securityプロジェクト作成前に発行された bearer tokens の拒否

    プロジェクト作成前に発行された bearer tokens は拒否されるようになりました。

  • breakingwebhook event checkharbor IP のポート 9443 削除

    webhook event check 用の harbor IP からポート 9443 が削除されました。

影響確認 (2)

  • breakingpull-through cache から proxy cache への変更

    Harborで pull-through cache を使用している場合に適用されます。

  • breakingGCR replication の削除

    Harborで GCR replication を使用している場合に適用されます。

原文
Daprv1.17.2Orchestration & Management2026年3月19日

Go 標準ライブラリのセキュリティ修正、Go ツールチェーンの更新、Configuration CRD の変更、新しい RavenDB ステートストア登録を含むリリースです。pub/sub、スケジューラー、サービス呼び出し、ワークフロー、アクター、会話コンポーネント、ステートストア、Sentry にも正確性と性能に関する修正があります。

要対応 (3)

  • securityhighGo 1.25.8 へのツールチェーン更新

    リポジトリ内のすべてのモジュールと Docker イメージで、Go ツールチェーンを 1.24.13 から Go 1.25.8 に更新しました。

  • securitymediumGO-2026-4603 に対応した html/template の URL エスケープ修正

    html/template の meta content 属性で URL のアクションがエスケープされず、細工した URL によってクロスサイトスクリプティングが発生する可能性を修正しました。

  • securitylowGO-2026-4602 に対応した os.FileInfo の境界逸脱修正

    osFileInfoRoot の外へ抜け、想定したディレクトリ境界の外にあるファイルへアクセスできる可能性を修正しました。

影響確認 (2)

  • securityhighGO-2026-4601 に対応した IPv6 ホストリテラル解析の修正

    net/url を使用している場合に適用されます。

  • breakingstateRetentionPolicyConfiguration CRD スキーマ修正

    stateRetentionPolicy を設定している場合に適用されます。

原文
Keycloak26.5.6Security2026年3月19日

セキュリティ上の問題を修正しているため、利用環境ではアップグレードが必要です。その他の不具合修正については、アップグレード以外の運用者対応は必要ありません。

影響確認 (8)

  • securitymediumOIDC Dynamic Client Registration の SSRF 修正

    OIDC Dynamic Client Registration を利用している場合に適用されます。

  • securitymediumrealm のクライアント操作における IDOR の修正

    適用対象はリリースノートに明記されていません。

  • securitymediummanage-clients permission による権限昇格の修正

    manage-clients permission を設定している場合に適用されます。

  • リリースページにあと 5 件
原文
SPIREv1.14.3Security2026年3月18日

エージェントバージョンの報告、TLSポリシーの挙動、性能、複数の不具合が更新され、セキュリティ修正も含まれます。セキュリティに関する変更はアップグレードが必要で、その他の修正は該当するデプロイメントを利用している場合を除き情報提供です。

要対応 (1)

  • securityエージェントレベルでのセレクター記録停止

    機密情報が漏えいする可能性を避けるため、エージェントレベルでセレクターをログに記録しなくなりました(#6732)。

影響確認 (1)

  • securityサーバーTCPエンドポイントのTLSセッションチケット無効化

    サーバーのTCPエンドポイントを使用している場合に適用されます。

原文
Backstagev1.49.0CI/CD & App Delivery2026年3月17日

既存の API、設定、CLI、フロントエンド、カタログ、統合に互換性のない変更が含まれ、削除や既定値の変更、利用条件の見直しが発生しています。非推奨機能も残っているため、利用状況に応じた移行計画が必要です。セキュリティ修正は含まれていません。

影響確認 (14)

  • breaking新規アプリの既定フロントエンドシステムを変更

    適用対象はリリースノートに明記されていません。

  • breakingcreate-app のフラグ名を変更

    create-app--next フラグを使用している場合に該当します。

  • breaking非推奨の型とオプションを削除

    非推奨の型やオプションを使用している場合に該当します。

  • リリースページにあと 11 件

事前準備 (7)

  • deprecated従来の表示設定 props を非推奨化

    variantcolumnstableOptions のいずれかの props を使用している場合に該当します。

  • deprecatedRelatedEntitiesCard を非推奨化

    RelatedEntitiesCard を使用している場合に該当します。

  • deprecatedCLI の組み込みセットへのフォールバックを非推奨化

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 4 件
原文
Limav2.1.0Kubernetes Core2026年3月17日

ゲストOS、CLI、仮想化、同期、テンプレートに関する機能が加わり、環境に応じた既定値やゲストのホームディレクトリも変更されました。セキュリティに関する変更は公開されていません。

影響確認 (1)

  • breaking非ネイティブアーキテクチャでのデフォルトハイパーバイザーを QEMU に変更

    QEMU が非ネイティブアーキテクチャ上で動作する場合に適用されます。

原文
KubeVirtv1.6.4Orchestration & Management2026年3月16日

公開されたセキュリティ修正と indication 名の変更に加え、正確性、動作、可観測性に関する更新が含まれます。大半の変更では、アップグレード以外に運用者の対応は必要ありません。

要対応 (1)

  • securityhighCVE-2025-47913 への対処

    golang/x/cryptoopenshift/golang-crypto の修正版モジュールに向ける replace directive が追加され、CVE-2025-47913 に対処しました。

影響確認 (2)

  • breakingQuiesceTimeout indication への名称変更

    Windows VSSを利用している場合に適用されます。

  • breakingDefaultVirtWebhookClient{QPS,Burst} の既定値調整

    適用対象はリリースノートに明記されていません。

原文
KServev0.17.0AI & ML2026年3月13日

設定項目とLLMInferenceServiceの機能が広がり、チャートや依存関係の更新も含まれます。動作の変更や削除、複数の不具合修正も行われています。運用者が確認して適用するセキュリティ修正も含まれます。

要対応 (13)

  • securitycriticalh11の不正なボディ処理を修正

    不正なボディを受け入れるh11の問題として、CVE-2025-43859に対処しました。

  • securityhighstarlette0.49.1に固定

    starletteをバージョン0.49.1に固定し、CVE-2025-62727に対処しました。

  • securityhighlightgbm4.6.0に更新

    lightgbmをバージョン4.6.0に更新し、CVE-2024-43598に対処しました。

  • securityhighCVE-2025-66418への対処

    解凍チェーン内のリンク数が無制限になる問題として、CVE-2025-66418に対処しました。

  • securityhighexpr-lang/exprv1.17.7に更新

    expr-lang/exprv1.17.7に更新し、CVE-2025-68156に対処しました。

  • securityhighcryptographyCVE-2026-26007対策

    cryptographyのsubgroup attackに関するCVE-2026-26007に対処しました。

  • securityhighpython-multipartCVE-2026-24486対策

    python-multipartで任意のファイルを書き込める問題として、CVE-2026-24486に対処しました。

  • securitymedium複数のCVEへの対処

    CVE-2025-22872CVE-2025-47914CVE-2025-58181に対処しました。

  • securityhttps.goのパストラバーサル対策

    https.goでパストラバーサルが発生しないよう修正しました。

  • security複数のCVEへの対処

    複数のCVEsに対処しました。

  • securityAIOHTTPの自動解凍処理を修正

    AIOHTTPのHTTP Parserにあるauto_decompress機能のzip bomb脆弱性を修正しました。

  • securityextractTarFilesのパストラバーサル対策

    extractTarFilesのパストラバーサル脆弱性を修正しました。

  • breakingminioからseaweedfsへの置き換え

    minioseaweedfsに置き換えました。

影響確認 (6)

  • breakinginferenceservice CRDのcert-managerアノテーション削除

    inferenceservice CRDを使用している場合に適用されます。

  • breakingPython 3.9のサポート終了

    Python 3.9を実行している場合に適用されます。

  • breaking--disable-log-requestsフラグの削除

    --disable-log-requestsを設定している場合に適用されます。

  • リリースページにあと 3 件
原文
OpenFGAv1.12.0Security2026年3月13日

通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。

要対応 (2)

  • securityhighgo ツールチェーンの更新

    go ツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性 GO-2026-4603GO-2026-4601 に対応しました。

  • breakingタプル文字列の検証条件変更

    タプル文字列に unicode control characters または null bytes が含まれている場合、タプル検証が失敗するようになりました。

影響確認 (1)

  • breakingpipeline_list_objects の実験的な既定値変更

    pipeline_list_objects を設定している場合、listObjects-pipeline-enabled を設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。

原文
Strimzi0.45.2Networking & Messaging2026年3月12日

Kubernetesの対応範囲を絞り、今後削除される機能を告知したリリースです。Kafka 3.9.2をサポートし、依存関係のセキュリティ修正も含みます。リリース概要や成果物一覧には、個別の運用者向け変更に当たらない記載もあります。

要対応 (8)

  • securityhighGRPC Netty ShadedのCVE-2025-55163対応

    GRPC Netty Shaded を更新し、CVE-2025-55163 に対応しました。

  • securitymediumZookeeperCVE-2024-47554対応

    Zookeeper を更新し、CVE-2024-47554 に対応しました。

  • securitymediumNimbus Jose JWT 10.0.2への更新

    Nimbus Jose JWT10.0.2 に更新し、CVE-2025-53864 に対応しました。

  • securitymediumNetty 4.1.130.Finalへの更新

    Netty4.1.130.Final に更新し、CVE-2025-67735 に対応しました。

  • securitymediumApache Log4J 2.25.3への更新

    Apache Log4J2.25.3 に更新し、CVE-2025-68161 に対応しました。

  • securitymediumVertx 4.5.24への更新

    Vertx4.5.24 に更新し、CVE-2026-1002 に対応しました。

  • securitymediumJacksonGHSA-72hv-8253-57qq対応

    Jackson を更新し、GHSA-72hv-8253-57qq に対応しました。

  • securityVert.xNettyのCVE対応

    0.45.xブランチで、Vert.xNetty が更新され、CVEへの対応が行われました。

影響確認 (1)

  • breakingKubernetesの対応範囲を1.25以降に変更

    Kubernetes 1.23 または Kubernetes 1.24 を使用している場合に該当します。

事前準備 (3)

  • breakingStrimzi MirrorMaker 2 Extensionsの削除予定0.28.0から · 0.46で削除予定

    Strimzi MirrorMaker 2 Extensions を使用している場合に該当します。

  • breakingStrimzi EnvVar Configuration Providerの削除予定0.38.0から · 0.46で削除予定

    Strimzi EnvVar Configuration Provider を使用している場合に該当します。

  • deprecatedZooKeeperベースのKafkaクラスタとMirrorMaker 1のサポート終了予定0.46で削除予定

    ZooKeeper-based Apache Kafka clusters または MirrorMaker 1 deployments を使用している場合に該当します。

原文
← 新しい古い →
月別に見る