リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
Backstageカタログ関連の3つのパッケージに、内容が公開されていないセキュリティ修正が含まれています。該当するパッケージを使用している場合は、アップグレードが必要です。
影響確認 (1)
securityBackstageカタログ関連パッケージのセキュリティ修正
@backstage/plugin-catalog-backend-module-unprocessed、@backstage/plugin-catalog-unprocessed-entities-common version、または@backstage/plugin-catalog-unprocessed-entitiesを使用している場合に適用されます。
このリリースでは、pack CLI で作成されるビルダーのデフォルトに関する変更が示されています。
原文 ↗変更項目の記載がないリリースノートです。運用上の変更内容は、この情報からは確認できません。
原文 ↗機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhigh
globとrollupの脆弱性に対応globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。security
globをv13へ更新globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。security
rollupをv4.59以降へ更新rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。well-known/oauth-protected-resource
影響確認 (22)
breakingユーザートークンの
entクレームをデフォルトで省略auth.を設定していない場合に該当します。omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptionsの型パラメーターを変更SignInResolverFactoryOptionsを使用している場合に該当します。breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。- リリースページにあと 19 件
事前準備 (6)
deprecated
showとshowModalの内部処理をopenに変更showまたはshowModalを使用している場合に該当します。deprecated
auth.のomitIdentityTokenOwnershipClaim false設定を非推奨化削除時期は未定auth.を設定している場合に該当します。omitIdentityTokenOwnershipClaim deprecated従来の
config.形式を非推奨化schema config.を使用している場合に該当します。schema - リリースページにあと 3 件
セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。
要対応 (1)
security
vulnerability-updatesの更新セキュリティ関連の変更として、
vulnerability-updatesが更新されました。
セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。
要対応 (2)
security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。
脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。
要対応 (2)
security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連する追跡項目は#1933で、コミットは04338dcです。security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連する追跡項目は#1934で、コミットは40d444aです。
core/v0.15.1では、依存モジュールの更新が行われています。github.のセキュリティ対応を含むリリースです。
要対応 (1)
security
github.のv4.1.4への更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。com/go-jose/go-jose/v4
このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。
要対応 (1)
security
github.をv4.1.4へ更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。com/go-jose/go-jose/v4
このリリースでは、github. を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。
要対応 (1)
security
github.の更新com/go-jose/go-jose/v4 セキュリティ対応として、
github.を v4.1.4 に更新しました。com/go-jose/go-jose/v4
APIを変更せず、小数値に基づく擬似乱数バケットの割り当て結果が変わります。プロバイダー間の割り当ての一貫性を保つには、すべてのプロバイダーの更新が必要です。
影響確認 (1)
breakingfractional bucketing の改善
プロバイダーを使用している場合に適用されます。