RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Prometheus解除 ×
Prometheusv3.14.0Observability2026年8月18日

APIの非推奨化や運用上確認が必要な削除と既定値変更に加え、新機能、性能改善、正確性に関する修正を含みます。セキュリティアドバイザリや、明示的に説明されたセキュリティ脆弱性はありません。

要対応 (1)

  • breakingPromQL duration 式のデフォルト有効化

    PromQL の duration 式がデフォルトで有効になりました。promql-duration-expr feature flag は何もしない設定になっています。

影響確認 (1)

  • breakinghcloud ターゲットの __meta_hetzner_datacenter ラベル削除

    hcloud ターゲットを使用している場合に該当します。

    hcloud ターゲットから、__meta_hetzner_datacenter ラベルが削除されました。Hetzner Cloud API からこの情報が削除されたことに伴う変更です。

事前準備 (1)

  • deprecatedstats クエリパラメータの一部指定値を非推奨化削除時期は未定

    statstrue または all 以外の値を設定している場合に該当します。

    /api/v1/query/api/v1/query_range で、statstrue または all 以外を指定した場合の利用が非推奨になりました。指定した値は引き続き基本統計を有効にしますが、非推奨警告が返されます。次のメジャーリリースでは受け付けられなくなります。

原文
Prometheusv3.13.0Observability2026年7月1日

セキュリティ関連の依存関係更新と挙動変更を含み、PromQL、配布アーティファクト、APIや設定の扱いが変わります。性能改善と不具合修正も含まれるため、これらの機能や運用箇所を利用している環境に関係するリリースです。

要対応 (2)

  • securitycriticalsanitize-htmlの更新

    UIで使用するsanitize-htmlを更新し、クロスサイトスクリプティングの脆弱性CVE-2026-44990を修正しました。

  • breakingサードパーティライセンスの提供方法を変更

    サードパーティ製npm依存関係のライセンスをPrometheusバイナリに埋め込み、/assets/third-party-licenses.txtで提供する形に変更しました。リリースのtarballとコンテナイメージに収録していたnpm_licenses.tar.bz2は置き換えられています。

影響確認 (2)

  • securitymedium別ホストへのリダイレクト時に認証情報を転送しない挙動

    スクレイピング、リモート読み取りまたは書き込み、アラート、サービスディスカバリのいずれかを利用している場合に適用されます。

    別ホストへのリダイレクトに従う際、Authorizationヘッダー、Basic認証、Bearerトークン、OAuth2、設定済みヘッダーの認証情報を転送しなくなりました。この変更はprometheus/common v0.69.0に由来し、CVE-2025-4673CVE-2023-45289に関連します。

  • breakingPromQL期間式関数の改名

    experimental-duration-exprを有効にしてmin()またはmax()を使用している場合に適用されます。

    実験的機能フラグexperimental-duration-exprで使用する期間式関数を、min()からmin_of()へ、max()からmax_of()へ改名しました。集約演算子のminおよびmaxとの混同を避けるための変更です。

原文
Prometheusv3.5.4Observability2026年6月17日

v3.5.4 は、シークレット露出の修正と依存関係の更新を含むセキュリティ対応リリースです。コンテナイメージは ghcr.io にも公開されるようになりました。

要対応 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry の更新

    golang.org/x/netv0.55.0 に、OpenTelemetryv1.43.0 に更新し、報告された GO-2026-5026GO-2026-4918GO-2026-4985 に対応しました。

  • securityUI依存関係のセキュリティ修正版への更新

    UIの依存関係である react-router-domvitestvitepostcss を修正版へ更新し、セキュリティアドバイザリに対応しました。

影響確認 (1)

  • security/-/config でのシークレット平文露出の修正

    /-/config エンドポイントにアクセスする場合に適用されます。

    /-/config エンドポイントを通じてシークレットが平文で露出する問題を修正しました。関連するアドバイザリは GHSA-39j6-789q-qxvh です。

原文
Prometheusv3.12.0Observability2026年5月28日

運用者向けのAPIや連携機能、設定項目、UI機能が追加され、既存機能の検証や制約も見直されています。セキュリティ上の問題への修正に加え、正確性の修正と性能改善も含まれています。

要対応 (1)

  • breakingfgprofプロファイルの同時実行を拒否

    APIfgprofプロファイルを同時に実行した場合、その実行を拒否するようになりました。

影響確認 (3)

  • securityRemote Writeの32MB超過リクエストを拒否

    Remote Writeを使用している場合に適用されます。

    Remote Writeで受信したsnappy圧縮リクエストについて、宣言された展開後のサイズが32MBを超える場合は拒否します。

  • securitySTACKIT SDの平文シークレット公開を修正

    STACKIT SDを使用している場合に適用されます。

    STACKIT SDで、/-/configエンドポイントを介してシークレットが平文で公開される問題を修正しました。関連する識別子はGHSA-39j6-789q-qxvhです。

  • breakinggzipエンコードされたOTLP本文のサイズ制限

    OTLPを使用している場合に適用されます。

    OTLPのgzipエンコードされた書き込みリクエストについて、展開後の本文サイズを制限するように修正しました。

原文
Prometheusv3.11.3Observability2026年4月27日

セキュリティ上の不具合を、勧告識別子付きで修正しています。該当する機能を利用している場合は、このリリースへの更新が対応事項です。

影響確認 (3)

  • securityhighAzureAD remote writeのOAuth client_secret露出を修正

    AzureAD remote writeを利用している場合に適用されます。

    AzureAD remote writeで、OAuthのclient_secret/-/configエンドポイントから平文で露出する問題を修正しました。GHSA-wg65-39gg-5wfjCVE-2026-42151#18590に関連します。

  • securityhighRemote-readの圧縮リクエスト長検証を修正

    Remote-readを利用している場合に適用されます。

    Remote-readで、展開後の長さがデコード上限を超えると申告されたsnappy圧縮リクエストを拒否するよう修正しました。GHSA-8rm2-7qqf-34qmCVE-2026-42154#18584に関連します。

  • securitymedium旧UIヒートマップチャートのleラベル値処理を修正

    old UI heatmap chartを利用している場合に適用されます。

    旧UIのヒートマップチャートで、目盛りラベルに含まれるleラベル値をエスケープせずに扱うことで発生するstored XSSを修正しました。GHSA-fw8g-cg8f-9j28に関連します。

原文
Prometheusv3.5.3Observability2026年4月27日

運用者向けのセキュリティ修正を含み、公開状態になっていた秘密情報と保存型XSSを修正しています。リモートの読み書きリクエストでは、展開後サイズが上限を超えるデータを拒否する検証が強化されています。

影響確認 (4)

  • securityhighAzureAD remote writeにおけるclient_secret露出の修正

    AzureAD remote writeを利用している場合に適用されます。

    AzureAD remote writeの/-/configエンドポイントで、OAuthのclient_secretが平文で露出していた問題を修正しました。関連する識別子はGHSA-wg65-39gg-5wfjCVE-2026-42151です。

  • securityhighRemote-readの展開後サイズ検証

    Remote-readを利用している場合に適用されます。

    Remote-readでは、snappy圧縮リクエストの申告された展開後の長さが展開上限を超える場合、そのリクエストを拒否するようになりました。関連する識別子はGHSA-8rm2-7qqf-34qmCVE-2026-42154です。

  • securitymediumUIヒートマップの保存型XSS修正

    UIを利用している場合に適用されます。

    UIのヒートマップチャートの目盛りラベルで、エスケープされていないleラベル値を介して発生する保存型XSSを修正しました。関連する識別子はGHSA-fw8g-cg8f-9j28です。

  • リリースページにあと 1 件
原文
Prometheusv3.11.2Observability2026年4月13日

Prometheus v3.11.2には、Web UIに関わるセキュリティ修正が含まれます。Web UIを利用している環境では、メトリクス名とラベルの扱いに関する変更が該当します。

影響確認 (1)

  • securitymediumWeb UIの保存型XSS修正

    PrometheusのWeb UIを使用している場合に該当します。

    エスケープされていないメトリクス名とラベルを介した保存型XSSを修正しました。対象となる識別子は CVE-2026-40179 です。

原文
Prometheusv3.5.2Observability2026年4月13日

Prometheus v3.5.2 には、Web UI に表示されるメトリクス名やラベル値に関する修正が含まれます。メトリクス名やラベル値を UI で扱う構成では、このリリースの変更が関係します。

影響確認 (1)

  • securitymediumPrometheus web UI の Stored XSS 修正

    細工されたメトリクス名やラベル値が Prometheus web UI に届く場合に適用されます。

    細工されたメトリクス名やラベル値がツールチップやメトリクスエクスプローラーに表示される際の Stored XSS を修正しました。エスケープされていなかったメトリクス名とラベルを処理し、CVE-2026-40179 に対応しています。

原文
Prometheusv3.11.0Observability2026年4月2日

サービスディスカバリ、PromQL、TSDB、UIの機能追加に加え、パフォーマンス改善、依存関係と出力の変更、正確性に関する修正が含まれます。明示的に記載されたセキュリティ脆弱性やアドバイザリはありません。

影響確認 (1)

  • breakingTSDB保持期間の単位不一致を修正

    storage.tsdb.retention.time を設定している場合が対象です。

    storage.tsdb.retention.time の単位がファイル内で一致していなかった問題を修正しました。設定した値より保持期間が100万倍長くなる状態が解消されます。

事前準備 (2)

  • deprecatedHetznerデータセンターラベルの非推奨化削除時期は未定

    __meta_hetzner_datacenter を使用している場合が対象です。

    robot ロールでは __meta_hetzner_datacenter が非推奨になりましたが、後方互換性のため引き続き使用できます。代わりに __meta_hetzner_robot_datacenter を使用してください。hcloud ロールでは __meta_hetzner_datacenter が非推奨となり、2026年7月1日以降は機能しなくなります。

  • deprecatedHetzner Cloudロケーションラベルの非推奨化

    __meta_hetzner_hcloud_datacenter_location または __meta_hetzner_hcloud_datacenter_location_network_zone を使用している場合が対象です。

    __meta_hetzner_hcloud_datacenter_location__meta_hetzner_hcloud_datacenter_location_network_zone が非推奨になりました。代わりに __meta_hetzner_hcloud_location__meta_hetzner_hcloud_location_network_zone を使用します。

原文
Prometheusv3.10.0Observability2026年2月26日

新しいPrometheus機能やイメージとビルドの選択肢が加わり、いくつかの初期値と出力、性能、動作上の不具合が改善されます。セキュリティアドバイザリや、明示的に説明された脆弱性はありません。

影響確認 (1)

  • breakingアラート注釈の初期表示変更

    UIで/alertsページを利用している場合に適用されます。

    UIでは、展開されたアラート注釈を初期状態で非表示にし、/alerts ページの情報密度を高めます。

原文
Prometheusv3.9.0Observability2026年1月7日

Native Histogramsの扱いが変わり、API、フラグ、メトリクス、PromQL、TSDB、UIにわたる機能追加と改善が含まれています。セキュリティアドバイザリやセキュリティ固有の修正は確認されていません。

要対応 (1)

  • breakingTSDB status endpoint の統計セット数上限

    TSDB status endpoint が返す統計セットの最大数は10,000に制限されます。

影響確認 (1)

  • breakingNative Histogram の収集設定変更

    scrape_native_histograms を設定して exporter から Native Histogram サンプルを収集する場合に該当します。

    Native Histogram は実験的機能ではなくなり、native-histogram フラグは効果を持たなくなりました。exporter から Native Histogram サンプルを収集するには、設定項目 scrape_native_histograms を有効にする必要があります。

原文
月別に見る