このリリースでは、依存関係に関するセキュリティアラートへの対応が行われています。依存関係の安全性を確認している環境に関係する変更です。
要対応 (1)
security
dependabotのセキュリティアラート解消dependabotが報告したセキュリティアラートを解消しました。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
このリリースでは、依存関係に関するセキュリティアラートへの対応が行われています。依存関係の安全性を確認している環境に関係する変更です。
要対応 (1)
securitydependabotのセキュリティアラート解消
dependabotが報告したセキュリティアラートを解消しました。
Dependabot が報告した未解決のセキュリティアラートへの対応を含むリリースです。修正対象の脆弱性の詳細は記載されていません。
要対応 (1)
security未解決の Dependabot セキュリティアラートへの対応
未解決だった Dependabot のセキュリティアラートに対応しました。
Backstageカタログ関連の3つのパッケージに、内容が公開されていないセキュリティ修正が含まれています。該当するパッケージを使用している場合は、アップグレードが必要です。
影響確認 (1)
securityBackstageカタログ関連パッケージのセキュリティ修正
@backstage/plugin-catalog-backend-module-unprocessed、@backstage/plugin-catalog-unprocessed-entities-common version、または@backstage/plugin-catalog-unprocessed-entitiesを使用している場合に適用されます。
機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhighglobとrollupの脆弱性に対応
globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。
securityglobをv13へ更新
globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。
securityrollupをv4.59以降へ更新
rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。
securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。
影響確認 (22)
breakingユーザートークンのentクレームをデフォルトで省略
auth.を設定していない場合に該当します。
breakingSignInResolverFactoryOptionsの型パラメーターを変更
SignInResolverFactoryOptionsを使用している場合に該当します。
breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。
事前準備 (6)
deprecatedshowとshowModalの内部処理をopenに変更
showまたはshowModalを使用している場合に該当します。
deprecatedauth.のfalse設定を非推奨化削除時期は未定
auth.を設定している場合に該当します。
deprecated従来のconfig.形式を非推奨化
config.を使用している場合に該当します。
セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。
要対応 (1)
securityvulnerability-updates の更新
セキュリティ関連の変更として、vulnerability-updates が更新されました。
セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。
要対応 (2)
securityvulnerability-updatesの更新
vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。
securityvulnerability-updatesの更新
vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。
脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。
要対応 (2)
securityvulnerability-updates の更新
vulnerability-updates を更新しました。関連する追跡項目は #1933 で、コミットは 04338dc です。
securityvulnerability-updates の更新
vulnerability-updates を更新しました。関連する追跡項目は #1934 で、コミットは 40d444a です。
core/v0.15.1では、依存モジュールの更新が行われています。github.のセキュリティ対応を含むリリースです。
要対応 (1)
securitygithub.のv4.1.4への更新
github.をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。
このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。
要対応 (1)
securitygithub.をv4.1.4へ更新
github.をv4.1.4へ更新しました。
このリリースでは、github. を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。
要対応 (1)
securitygithub. の更新
セキュリティ対応として、github. を v4.1.4 に更新しました。