リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
オペレーター向けの機能追加と挙動変更を含むリリースで、依存関係の更新だけではありません。既存環境との互換性を確認する必要がある制約変更と非推奨化に加え、新しい機能やその他の挙動変更も含まれています。
要対応 (1)
breakingOCI hook調整の所有者集約とプラグイン名のカンマ禁止
OCI hookの調整に関する所有者を集約し、プラグイン名にカンマを使用できなくなりました。
事前準備 (1)
deprecated
shim.の非推奨化Command shim.を使用している場合に適用されます。Command
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラート
no.で指摘された、機密情報の平文ログ出力に対処しました。2992 security
GetBackupsのディレクトリトラバーサル対策ファイルバックアップストレージの
GetBackupsRPCにおけるディレクトリトラバーサルに対処しました。breaking修飾なしの
*を含むSELECTの扱い変更SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
security
MANIFESTからの圧縮解除コマンド読み込み変更適用対象はリリースノートに明記されていません。
securityバックアップ
MANIFESTを介した外部コマンド実行の制限バックアップストレージを使用している場合に適用されます。
security
backupengineのパストラバーサル対策backupengineが実行される場合に適用されます。- リリースページにあと 9 件
事前準備 (4)
deprecated
glogの非推奨化v25で削除予定glogを使用している場合に適用されます。deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。- リリースページにあと 1 件
既定値、APIと設定の契約、新しい機能、非推奨化、バグ修正を含むリリースです。セキュリティアドバイザリやセキュリティ固有の修正は公開されていません。
影響確認 (2)
breaking生成された Collector ソースの
replaceパスを相対指定に変更生成された Collector ソースを使用している場合に適用されます。
breaking
Config.を名前付きフィールドに変更Protocols Config.を使用している場合に適用されます。Protocols
事前準備 (1)
deprecated
DefaultMetricsBuilderConfig関数を非推奨化DefaultMetricsBuilderConfigを使用している場合に適用されます。
Store Gateway、フェデレーション、オーバーライド、キャッシュ、メトリクス、クエリに関する機能が追加され、複数の実験的機能が正式機能へ移行しました。デフォルト値や設定名、依存関係も更新され、正確性、メモリ使用量、パニック、データ破損に関する不具合が修正されています。
要対応 (1)
breakingバケットインデックスのデフォルト有効化
Blocks storage では、バケットインデックスがデフォルトで有効になりました。
-blocks-storage.による無効化は、本番環境では推奨されません。bucket-store. bucket-index. enabled=false
影響確認 (1)
breakingDistributor のタイプ・単位ラベル用フラグ統合
remote write v2 と OTLP リクエストで
-distributor.またはenable-type-and-unit-labels -distributor.を設定している場合に適用されます。otlp. enable-type-and-unit-labels
事前準備 (3)
breakingRuler API フラグの名称変更
-experimental.を設定している場合に適用されます。ruler. enable-api breakingAlertmanager API フラグの名称変更
-experimental.を設定している場合に適用されます。alertmanager. enable-api breakingUsers Scanner の更新間隔設定の名称変更
-*.、users-scanner. user-index. cleanup-interval clean_up_intervalのいずれかを設定している場合に適用されます。
設定とフラグに互換性へ影響する変更があり、拡張機能とプロトコル対応が広がっています。CVE-2026-27135 対応やバイパス、インジェクション対策を含むセキュリティ修正に加え、正確性と可観測性に関する改善も含まれます。
要対応 (1)
securityhigh
nghttp2の **CVE-2026-27135** 対応nghttp2に **CVE-2026-27135** の修正パッチが適用されました。
影響確認 (6)
security
query_parameter_mutationsの値を URL エンコードquery_parameter_mutationsを設定している場合に適用されます。securityRBAC の連結ベースのバイパスを修正
RBAC が実行される場合に適用されます。
breaking
max_early_data_bytesの明示設定を必須化upstream_connect_modeにIMMEDIATE以外の値を設定し、max_early_data_bytesを設定していない場合に適用されます。- リリースページにあと 3 件
事前準備 (1)
deprecated
enforce_rsa_key_usageの非推奨化削除時期は未定enforce_rsa_key_usageを設定している場合に適用されます。
API、設定、CLI のデフォルト、スケジューリング、ランタイム、フィーチャーゲート、メトリクス、依存関係にまたがる変更を含む、運用への影響が広いリリースです。削除や非推奨化、成熟度の移行もあるため、アップグレード前の確認とテストが必要です。セキュリティアドバイザリや、明示的に記載された脆弱性は確認されていません。
要対応 (11)
breaking
StrictIPCIDRValidationのデフォルト有効化kube-apiserverのStrictIPCIDRValidationフィーチャーゲートがデフォルトで有効になりました。breakingデバッグプロファイルのデフォルト変更
デバッグプロファイルのデフォルトが
legacyからgeneralに変更されました。breaking
WatchCacheInitializationPostStartHookのデフォルト有効化WatchCacheInitializationPostStartHookフィーチャーゲートがデフォルトで有効になりました。breaking
KubeletPSIの GA 移行KubeletPSIが GA に移行し、デフォルトで有効になりました。breaking
RelaxedServiceNameValidationのベータ移行RelaxedServiceNameValidationフィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。breaking
RestartAllContainersOnContainerExitsのベータ移行RestartAllContainersOnContainerExitsフィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。breaking中断ジョブ関連フィーチャーゲートのデフォルト有効化
MutablePodResourcesForSuspendedJobsとMutableSchedulingDirectivesForSuspendedJobsがデフォルトで有効になりました。breakingInformer のストア更新順序変更
Informer のデフォルト動作が変わり、list または relist に含まれるすべてのオブジェクトでストア状態を更新してから、個々の削除、追加、更新に対する
OnDelete、OnAdd、OnUpdateを呼び出すようになりました。breakingInformer の watch イベント処理変更
Informer は、キューに入ったイベントの処理中でも新しい watch イベントをキューに追加できるようになりました。
breakingクライアント CA ローテーション機能のデフォルト有効化
この機能がデフォルトで有効になり、
ClientsAllowCARotationフィーチャーゲートで無効にできます。breakingTLS キャッシュ GC 機能のデフォルト有効化
この機能がデフォルトで有効になり、
ClientsAllowTLSCacheGCフィーチャーゲートで制御できるようになりました。
影響確認 (25)
breaking
volume_operation_total_errorsメトリクスの名称変更volume_operation_total_errorsを利用している場合に該当します。breaking
git-repoボリュームプラグインの無効化git-repoボリュームプラグインを利用している場合に該当します。breakingCredential plugin 許可リストのフィールド名変更
AllowlistEntry.を設定している場合に該当します。Name - リリースページにあと 22 件
事前準備 (6)
deprecatedService
.の非推奨化spec. externalIPs Service の
.を設定している場合に該当します。spec. externalIPs deprecated
metav1.の直接アクセスを非推奨化FieldsV1. Raw metav1.を利用している場合に該当します。FieldsV1. Raw deprecatedスコア設定フィールドの非推奨化
MinNodeScoreまたはMaxNodeScoreを利用している場合に該当します。- リリースページにあと 3 件
機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhigh
globとrollupの脆弱性に対応globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。security
globをv13へ更新globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。security
rollupをv4.59以降へ更新rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。well-known/oauth-protected-resource
影響確認 (22)
breakingユーザートークンの
entクレームをデフォルトで省略auth.を設定していない場合に該当します。omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptionsの型パラメーターを変更SignInResolverFactoryOptionsを使用している場合に該当します。breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。- リリースページにあと 19 件
事前準備 (6)
deprecated
showとshowModalの内部処理をopenに変更showまたはshowModalを使用している場合に該当します。deprecated
auth.のomitIdentityTokenOwnershipClaim false設定を非推奨化削除時期は未定auth.を設定している場合に該当します。omitIdentityTokenOwnershipClaim deprecated従来の
config.形式を非推奨化schema config.を使用している場合に該当します。schema - リリースページにあと 3 件
Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。
要対応 (1)
breaking
chart.のyaml appVersionを使うデフォルトタグの削除chart.のyaml appVersionを使うため、デフォルトタグが削除されました。
影響確認 (1)
breaking
runtime-gatewayから Kubernetes ネイティブなServiceルーティングへ移行runtime-gatewayを使用している場合に該当します。
事前準備 (1)
deprecatedHelm の
gatewayセクションを非推奨化gatewayを設定している場合に該当します。
運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。
要対応 (6)
securityパスワードと
OTPのブルートフォース保護の分離パスワードと
OTPのブルートフォース保護が分離され、OTPバイパス攻撃を防ぐ設定がデフォルトになりました。security
ResourceAdminManagerのURL構築検証の修正ResourceAdminManagerで、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。securityクライアント取得時のフィッシング対策チェックの修正
クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。
breakingゼロダウンタイムパッチリリースの既定有効化
zero-downtime patch releasesがサポート対象となり、デフォルトで有効になります。breakingKubernetes向けトラストストア設定の既定有効化
--truststore-kubernetes-enabledの動作がデフォルトで有効になりました。breakingnot-before検証の既定値変更
not-before検証のデフォルト値が0秒から10秒に変更されました。
影響確認 (7)
security
Workflows実行時の管理権限境界回避の修正Workflowsを使用している場合に該当します。security
Organizationsログイン時のIdPエイリアス漏えいの修正Organizationsを使用している場合に該当します。security
SCIMPUTエンドポイントのID上書きによるリソース変更の修正SCIMを使用している場合に該当します。- リリースページにあと 4 件
事前準備 (1)
deprecated
Token Exchange v1の非推奨化Token Exchange v1を使用している場合に該当します。
運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。
要対応 (1)
securitymediumBatchCheckのポリシー適用不備を修正
同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。
影響確認 (1)
breaking
Playgroundの認証方式をnoneに限定Playgroundをpresharedキー認証で実行している場合に適用されます。
事前準備 (2)
deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定
組み込みのOpenFGA Playgroundを使用している場合に適用されます。
deprecatedPlaygroundポート設定の非推奨化
--playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。
サービスディスカバリ、PromQL、TSDB、UIの機能追加に加え、パフォーマンス改善、依存関係と出力の変更、正確性に関する修正が含まれます。明示的に記載されたセキュリティ脆弱性やアドバイザリはありません。
影響確認 (1)
breakingTSDB保持期間の単位不一致を修正
storage.を設定している場合が対象です。tsdb. retention. time
事前準備 (2)
deprecatedHetznerデータセンターラベルの非推奨化削除時期は未定
__meta_hetzner_datacenterを使用している場合が対象です。deprecatedHetzner Cloudロケーションラベルの非推奨化
__meta_hetzner_hcloud_datacenter_locationまたは__meta_hetzner_hcloud_datacenter_location_network_zoneを使用している場合が対象です。
対応環境の一部が削除または絞り込まれ、CoCo operator と packer images は非推奨になりました。ストレージ、アテステーション、GPU、API、署名、イメージ処理に関する機能も追加されています。
影響確認 (5)
breakingCDH の Go サポートを削除
CDHを利用している場合に該当します。breakingCanonical TDX Tech preview のサポート終了
Canonical TDX Tech previewを利用している場合に該当します。breaking対応する Ubuntu バージョンの変更
Ubuntu 24.または04. 4 (linux-image-generic-hwe-24. 04) 25.を利用している場合に該当します。10 - リリースページにあと 2 件
事前準備 (1)
deprecatedpacker images のサポート終了予定削除時期は未定
packer imagesを利用している場合に該当します。
インストール用スクリプトの扱いが変わり、GoツールチェーンとJSON-RPC依存関係が更新されています。ダッシュボードとWebhookの不具合が修正され、GoおよびUIパッケージには脆弱性修正が含まれています。
要対応 (2)
security
goパッケージの更新脆弱性を修正するため、
goパッケージを更新しました。security
uiパッケージの更新脆弱性を修正するため、
uiパッケージを更新しました。
影響確認 (1)
breaking
install.の削除sh install.を使用している場合に該当します。sh
事前準備 (1)
deprecated
install.の非推奨化sh install.を使用している場合に該当します。sh
運用者向けの機能追加と保守変更を含むリリースです。APIや挙動、依存関係、非推奨化と削除に加え、監視、CRD検出、feature gate、スケジューリング、セキュリティ関連の挙動も更新されています。アップグレード時は記録ルール名や監視、設定への影響を確認する必要がありますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。
影響確認 (7)
breaking
virt-controller ClusterRoleの取得権限削除適用対象はリリースノートに明記されていません。
breaking一時停止中のVMIに対する停止要求の拒否
一時停止中のVMIを実行している場合に該当します。
breaking
EnableVirtioFsConfigVolumesのGA移行EnableVirtioFsConfigVolumesfeature gate を使用している場合に該当します。- リリースページにあと 4 件
事前準備 (4)
deprecated
DisableMDEVConfigurationfeature gate の非推奨化削除時期は未定DisableMDEVConfigurationfeature gate を使用している場合に該当します。deprecatedVMI移行データメトリクスの名称変更
kubevirt_vmi_migration_data_total_bytesメトリクスを使用している場合に該当します。deprecated
MultiArchitecturefeature gate の非推奨化MultiArchitecturefeature gate を使用している場合に該当します。- リリースページにあと 1 件
既存の API、設定、CLI、フロントエンド、カタログ、統合に互換性のない変更が含まれ、削除や既定値の変更、利用条件の見直しが発生しています。非推奨機能も残っているため、利用状況に応じた移行計画が必要です。セキュリティ修正は含まれていません。
影響確認 (14)
breaking新規アプリの既定フロントエンドシステムを変更
適用対象はリリースノートに明記されていません。
breaking
create-appのフラグ名を変更create-appで--nextフラグを使用している場合に該当します。breaking非推奨の型とオプションを削除
非推奨の型やオプションを使用している場合に該当します。
- リリースページにあと 11 件
事前準備 (7)
deprecated従来の表示設定 props を非推奨化
variant、columns、tableOptionsのいずれかの props を使用している場合に該当します。deprecated
RelatedEntitiesCardを非推奨化RelatedEntitiesCardを使用している場合に該当します。deprecatedCLI の組み込みセットへのフォールバックを非推奨化
適用対象はリリースノートに明記されていません。
- リリースページにあと 4 件
Kubernetesの対応範囲を絞り、今後削除される機能を告知したリリースです。Kafka 3.をサポートし、依存関係のセキュリティ修正も含みます。リリース概要や成果物一覧には、個別の運用者向け変更に当たらない記載もあります。
要対応 (8)
securityhighGRPC Netty ShadedのCVE-2025-55163対応
GRPC Netty Shadedを更新し、CVE-2025-55163 に対応しました。securitymedium
ZookeeperのCVE-2024-47554対応Zookeeperを更新し、CVE-2024-47554 に対応しました。securitymediumNimbus Jose JWT 10.0.2への更新
Nimbus Jose JWTを10.に更新し、CVE-2025-53864 に対応しました。0. 2 securitymedium
Netty4.1.130.Finalへの更新Nettyを4.に更新し、CVE-2025-67735 に対応しました。1. 130. Final securitymediumApache Log4J 2.25.3への更新
Apache Log4Jを2.に更新し、CVE-2025-68161 に対応しました。25. 3 securitymedium
Vertx4.5.24への更新Vertxを4.に更新し、CVE-2026-1002 に対応しました。5. 24 securitymedium
JacksonのGHSA-72hv-8253-57qq対応Jacksonを更新し、GHSA-72hv-8253-57qq に対応しました。security
Vert.とx NettyのCVE対応0.45.xブランチで、
Vert.とx Nettyが更新され、CVEへの対応が行われました。
影響確認 (1)
breaking
Kubernetesの対応範囲を1.25以降に変更Kubernetes 1.または23 Kubernetes 1.を使用している場合に該当します。24
事前準備 (3)
breakingStrimzi MirrorMaker 2 Extensionsの削除予定0.28.0から · 0.46で削除予定
Strimzi MirrorMaker 2 Extensionsを使用している場合に該当します。breakingStrimzi EnvVar Configuration Providerの削除予定0.38.0から · 0.46で削除予定
Strimzi EnvVar Configuration Providerを使用している場合に該当します。deprecatedZooKeeperベースのKafkaクラスタとMirrorMaker 1のサポート終了予定0.46で削除予定
ZooKeeper-based Apache Kafka clustersまたはMirrorMaker 1 deploymentsを使用している場合に該当します。
公表済みの脆弱性への対応に加え、KubernetesとKafkaのサポート対象が見直され、機能ゲートの既定値やリスナー単位のKafkaオプション設定が変更されました。ingressリスナータイプも非推奨になっており、アップグレードにはCRDの更新とKafkaUserフィールドの移行が必要です。
要対応 (2)
securityhigh公表済み脆弱性への対応
公表済みの脆弱性2件に対応しました。対象は CVE-2026-27133、CVE-2026-27134、GHSA-2qwx-rq6j-8r6j、GHSA-6x85-j2f7-4xc5 です。
breaking
ServerSideApplyPhase1を既定で有効化ServerSideApplyPhase1feature gateがベータに移行し、既定で有効になりました。
影響確認 (2)
breaking
Kubernetesのサポート対象を1.30以降に変更Kubernetes1.27、1.28、または1.29を使用している場合に該当します。breaking
Kafka4.0.0および4.0.1のサポートを削除Kafka4.0.0または4.0.1を使用している場合に該当します。
事前準備 (1)
deprecated
ingressリスナータイプを非推奨化ingressリスナータイプを設定している場合に該当します。
ワークロードのアフィニティとアンチアフィニティによるスケジューリング、オペレーターと API の設定機能、コントローラーやスケジューラーの修正が含まれています。非推奨項目の整理、依存関係の更新、Helm での保存時暗号化にも対応しています。特定の脆弱性やアドバイザリは示されていません。
影響確認 (4)
breaking
spec.のresourceSelectors namespace検証PropagationPolicyまたはOverridePolicyを使用している場合に適用されます。breaking
WorkloadAffinityのGroupByLabelKey設定制約WorkloadAffinityでGroupByLabelKeyを設定している場合に適用されます。breaking既定コンポーネントイメージの更新
適用対象はリリースノートに明記されていません。
- リリースページにあと 1 件
事前準備 (3)
deprecated
--cluster-lease-durationの非推奨化削除時期は未定--cluster-lease-durationを使用している場合に適用されます。deprecated
--cluster-lease-renew-interval-fractionの非推奨化削除時期は未定--cluster-lease-renew-interval-fractionを使用している場合に適用されます。deprecated
Etcd.の非推奨化削除時期は未定Local. InitImage Karmada Init ConfigurationでEtcd.を設定している場合に適用されます。Local. InitImage
ワークフローやコンポーネント、API、認証、トレーシング、設定、CLI、可観測性に関する機能を追加し、複数の不具合修正と依存関係・ツールチェーンの更新を含むリリースです。セキュリティ修正に加え、Alpha Bulk PubSub APIとAlphaアプリケーションコールバックの非推奨化、従来の動作の削除や縮小も含まれますが、多くの更新では運用者による特別な対応は必要ありません。
要対応 (9)
security暗号関連依存関係の更新
x/(net/sync/crypto)を更新し、dvsekhvalnov/jose2goのバージョンを固定しました。security
Goの脆弱性修正Goの脆弱性を修正しました。securityUID確認の対象をrootに限定
UIDの確認対象をrootだけに更新しました。
securityHTTPパスマッチングとinvocation自動登録の修正
HTTPパスのマッチングで発生するcardinality leakを修正し、invocationの自動登録に対応しました。
security
golang.の更新org/x/crypto golang.を更新しました。org/x/crypto security
github.の更新com/docker/docker github.を更新しました。com/docker/docker securityセキュリティ修正
セキュリティ修正を追加しました。
security
github.の更新com/coreos/go-oidc/v3 github.を更新しました。com/coreos/go-oidc/v3 security
NATSの脆弱性修正NATSの脆弱性を修正しました。
影響確認 (3)
security
PlacementでのDapr actor type認可Placementを使用している場合に適用されます。security
cloudflare workerの脆弱性修正cloudflare workerを使用している場合に適用されます。breakingHelm chartからscheduler resourcesを削除
Helm chartを使用している場合に適用されます。
事前準備 (2)
deprecatedAlpha Bulk PubSub APIの非推奨化
/v1.、0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1、OnBulkTopicEventAlpha1のいずれかを使用している場合に適用されます。deprecated
OnBulkTopicEventAlpha1の非推奨化OnBulkTopicEventAlpha1を使用している場合に適用されます。
公開されたセキュリティ修正と、API変換や証明書出力に関する変更を含むリリースです。依存関係とコンテナイメージも更新され、非推奨となったKafkaUser APIフィールドの設定には移行が必要です。
要対応 (1)
securityhighCVE-2026-27133のセキュリティ修正
CVE-2026-27133に関するセキュリティ上の不具合が修正されました。
事前準備 (1)
deprecated
.の非推奨化spec. authorization. acls[]operation .を設定している場合に該当します。spec. authorization. acls[]operation
APIや設定に関わる変更に加え、フロントエンドとカタログの機能追加、デフォルト設定の変更が含まれます。運用担当者やプラグイン作者は、カタログ拡張ポイントの読み込み先、APIオーバーライド、削除された設定や拡張ポイント、モジュールフェデレーションの扱いを確認する必要があります。
影響確認 (7)
breakingカタログ拡張ポイントの安定版エクスポートへの移行
カタログにカスタムプロセッサーやエンティティープロバイダーを追加し、
catalogProcessingExtensionPointを使用している場合に該当します。breakingAPIオーバーライドのエラー拒否
適用対象はリリースノートに明記されていません。
breaking動的クライアント登録のトークン有効期限設定の削除
auth.を設定している場合に該当します。experimentalDynamicClientRegistration. tokenExpiration - リリースページにあと 4 件
事前準備 (2)
deprecated
IconComponentの非推奨化IconComponentを使用している場合に該当します。deprecated
itemsプロパティの非推奨化itemsプロパティを使用している場合に該当します。
フラグの削除時期が延期され、別のフラグでは非推奨化が取り消されます。依存関係とビルドツールチェーンが更新され、識別子付きのセキュリティアドバイザリに対応します。
要対応 (2)
securityhigh
go 1.によるバイナリのコンパイル24. 13 バイナリのコンパイルに
go 1.を使用します。関連するアドバイザリは CVE-2025-61726、GHSA-gm9r-q53w-2gh4、CVE-2025-61731、GHSA-xvqr-69v8-f3gv、CVE-2025-61732、GHSA-8jvr-vh7g-f8gx です。24. 13 securitymedium
golang.の更新org/x/crypto golang.をorg/x/crypto 0.に更新し、CVE-2025-47914 と CVE-2025-58181 に対応します。45. 0
事前準備 (1)
deprecated
--max-snapshotsの削除延期v3.8で削除予定--max-snapshotsを使用している場合に該当します。
運用者向けの機能追加と保守変更を含むリリースです。DNSプロキシ、インストール、設定、API、メトリクス、データパスに関わる変更に加え、データパスとclustermeshの修正、既定値や互換性の見直し、非推奨機能の整理が行われています。依存関係の更新も含まれます。
要対応 (15)
security
github.を v1.7.29 に更新com/containerd/containerd github.が v1.7.29 に更新されました。com/containerd/containerd security
github.を v2.4.0 に更新com/go-viper/mapstructure/v2 github.が v2.4.0 に更新されました。com/go-viper/mapstructure/v2 security
github.を v28.3.3+incompatible に更新com/docker/docker github.が v28.3.3+incompatible に更新されました。com/docker/docker security
golang.を v0.45.0 に更新org/x/crypto golang.が v0.45.0 に更新されました。org/x/crypto security
helm.を v3.18.4 に更新sh/helm/v3 helm.が v3.18.4 に更新されました。sh/helm/v3 security
helm.を v3.18.5 に更新sh/helm/v3 helm.が v3.18.5 に更新されました。sh/helm/v3 breaking
plpmtudの既定値をblackholeに変更plpmtudの既定値がblackhole(blackhole-detected)になりました。breaking
AddressScopeMaxの既定値を254に変更AddressScopeMaxの既定値が254(ホストスコープ)に変わり、新しいGKEメタデータサーバーとHCPのユースケースに対応しました。関連する設定は--local-max-addr-scopeです。breaking
tls authModeの既定値をmigrationに変更tls authModeの既定値がmigrationになりました。breaking
cniの削除タイムアウトを1.5秒に短縮cniの削除時のタイムアウトが1.5秒に短縮されました。breaking
policy-default-local-clusterを既定で設定policy-default-local-clusterが既定で設定されるようになりました。breakinghost firewall bypassを既定で無効化
host firewall bypassが既定で無効になりました。
breakingFQDNのmatchpattern sanitizationを厳密化
FQDNのmatchpattern sanitizationが見直され、条件がより厳密になりました。
breaking
cilium_host経由の暗号化トラフィック転送を削除暗号化トラフィックを
cilium_host経由で転送しなくなりました。breakingコンテナイメージへのCNI設定ファイルの同梱を削除
コンテナイメージにCNI設定ファイルをインストールしなくなりました。
影響確認 (30)
breakingネットワークポリシーの既定クラスタをローカルに変更
ネットワークポリシーのセレクターで
clusterを設定していない場合に適用されます。breaking
CiliumBGPPeeringPolicyv1 APIのサポートを削除CiliumBGPPeeringPolicyを使用している場合に適用されます。breaking
Mutual Authenticationを既定で無効化Mutual Authenticationを有効にしている場合に適用されます。- リリースページにあと 27 件
事前準備 (7)
deprecated
--enable-ipsec-encrypted-overlayを非推奨化削除時期は未定--enable-ipsec-encrypted-overlayを使用している場合に適用されます。deprecated
ToRequiresとFromRequiresを非推奨化ToRequiresまたはFromRequiresを使用している場合に適用されます。deprecatedHelm valuesでのTLS証明書とキーの指定を非推奨化
Helm valuesでTLS証明書またはキーを渡している場合に適用されます。
- リリースページにあと 4 件
V2 Data Engine の成熟に伴う機能や動作の更新に加え、V2 Backing Image の非推奨化、依存関係の更新、多数の修正が含まれます。hotfix image への置き換えも行われます。セキュリティアドバイザリの記載はありませんが、SPDK v25. のCVE issue修正が含まれています。
要対応 (1)
security
SPDK v25.の CVE issue を修正05 SPDK v25.の CVE issue が修正されます。05
影響確認 (7)
breakingLonghorn instance manager の hotfix image への置き換え
longhornio/longhorn-instance-manager:v1.を使用している場合に適用されます。11. 0 breakingLonghorn manager の hotfix image への置き換え
longhornio/longhorn-manager:v1.を使用している場合に適用されます。11. 0 breakingbackupstore 関連設定の削除
backupstore 関連の設定を構成している場合に適用されます。
- リリースページにあと 4 件
事前準備 (2)
deprecatedV2 Data Engine の
Backing Image機能を非推奨化v1.12.0で削除予定Backing Imageと V2 Data Engine を使用している場合に適用されます。deprecated
V2 Backing Image Featureの非推奨化V2 Backing Image Featureを使用している場合に適用されます。
リリースビルドでのソース設定パス出力がなくなり、複数のインターフェースが非推奨になりました。パッケージ署名キーのローテーション、依存関係の更新、通常の不具合修正、イメージサイズの削減も含まれています。
影響確認 (2)
breakingリリースビルドでのソース設定パス出力の削除
デバッグビルドを使用している場合に適用されます。
breaking
DEB/RPMパッケージ署名キーのローテーションDEB/RPMパッケージを使用している場合に適用されます。
事前準備 (4)
deprecated
--gvisor-generate-configの非推奨化--gvisor-generate-configを使用している場合に適用されます。deprecated
legacy eBPF probeの非推奨化legacy eBPF probeを使用している場合に適用されます。deprecated
gVisor engineの非推奨化gVisor engineを使用している場合に適用されます。- リリースページにあと 1 件
運用者向けコンポーネントの削除や非推奨化に加え、新しい機能の追加、対応形式や動作の変更、同梱プラットフォームコンポーネントの更新が含まれています。セキュリティ固有の不具合やアドバイザリの公開はありません。
影響確認 (2)
breaking
enclave-ccのサポート削除enclave-ccを使用している場合に該当します。breaking
Secure Comms modeのサポート削除Secure Comms modeを設定している場合に該当します。
事前準備 (2)
breaking
CoCo operatorの非推奨化とHelm chartへの移行CoCo operatorを使用している場合に該当します。deprecated
packer imagesの非推奨化とmkosiへの移行削除時期は未定packer imagesを使用している場合に該当します。
動的モジュール、フィルター、ルーティング、可観測性、証明書に関する機能が拡充されています。HTTPリセットのデフォルトとリセット処理が変わり、OpenTelemetryアクセスログの common_config フィールドは移行が必要な非推奨項目になりました。
要対応 (1)
breakingランタイムガードとレガシーコードパスの削除
複数のランタイムガードとレガシーコードパスが削除されました。
影響確認 (2)
breakingHTTPリセットコードのデフォルト変更
適用対象はリリースノートに明記されていません。
breaking上流プロトコルエラーのリセット処理変更
適用対象はリリースノートに明記されていません。
事前準備 (1)
deprecatedOpenTelemetryアクセスログの
common_config非推奨化common_configを設定している場合に適用されます。
機能追加と保守改善を含み、運用機能の拡充、Quarkusの更新、動作上の問題の修正が行われています。既存環境では、非推奨化やサポート対象の変更、設定に関わる脆弱性の影響を確認したうえで、早めの更新が適しています。
影響確認 (2)
securityブルートフォース検知設定の脆弱性修正
ブルートフォース検知設定を構成している場合に該当します。
breaking
PostgreSQL 13.のサポート削除x PostgreSQL 13.に依存している場合に該当します。x
事前準備 (1)
deprecated
admin/fine-grained-permissionsの非推奨化admin/fine-grained-permissionsを有効にしている場合に該当します。