正確性に関する修正に加え、セキュリティ更新を含む依存関係の更新があります。依存関係マニフェストの記載はメタデータのみで、見出し単体では運用上の影響を示すものではありません。
要対応 (1)
security
golang.とorg/x/text golang.のセキュリティ更新org/x/net golang.とorg/x/text golang.の依存関係を更新し、セキュリティ更新を取り込みました。org/x/net
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
正確性に関する修正に加え、セキュリティ更新を含む依存関係の更新があります。依存関係マニフェストの記載はメタデータのみで、見出し単体では運用上の影響を示すものではありません。
要対応 (1)
securitygolang. と golang. のセキュリティ更新
golang. と golang. の依存関係を更新し、セキュリティ更新を取り込みました。
セキュリティ関連の依存関係更新とアクセス制御の修正に加え、設定のデフォルト動作も変更されています。機能追加、動作変更、バグ修正も含まれているため、該当するプラグインや設定を利用している環境に関係します。
要対応 (1)
securityhighGo 1. でのビルド
Go 1. でビルドされ、CVE-2026-56865、CVE-2026-56864、CVE-2026-33818 の修正が含まれています。
影響確認 (3)
securityautopath による ACL チェック回避の修正
plugin/acl と autopath を使用している場合に適用されます。
breakingデフォルトの接続試行回数の上限
plugin/forward を使用している場合に適用されます。
breaking未対応タイプの fallthrough の選択制への変更
plugin/hosts を使用している場合に適用されます。
通常の不具合修正に加え、GOアドバイザリに紐づく依存関係の更新が含まれます。該当する依存関係やアドバイザリを利用する環境では、変更内容が関係します。
要対応 (2)
securitymediumgo. の更新
go. を v1.44.0 に更新し、GO-2026-5158 に対応しています。
securitygoogle. の更新
google. を 1.80.0 から 1.82.1 に更新し、GO-2026-6061 に対応しています。
チェックポイント復元の動作、CRIUとWindowsのログ処理、CRIおよびランタイム対応に関わる更新と、マウントマネージャーのエラー修正を含むリリースです。依存関係マニフェストの記載もありますが、運用者向けの変更としては扱われていません。
影響確認 (3)
breakingCreateContainerでの復元を既定で無効化
CreateContainerを使用する場合に適用されます。
breakingWindowsでScrubLogsを既定で使用
Windowsで実行する場合に適用されます。
breakingCRIU未インストール時のチェックポイント復元を無効化
CRIUがインストールされていない場合に適用されます。
事前準備 (1)
deprecatedCreateContainerでの復元を非推奨化
CreateContainerを使用する場合に適用されます。
CRIの既定値や制約が見直され、チェックポイント復元の扱いも変更されます。CRIの機能と設定が追加され、ランタイムやスナップショッターの不具合も修正されています。Kubernetesの依存関係マニフェストにあるバージョン更新は、運用者向けのリリース内容には含まれません。
影響確認 (3)
breakingCreateContainer でのチェックポイント復元を既定で無効化
enable_experimental_restore_via_create を設定している場合に適用されます。
breakingCRIにおける runtimeFeatures. の既定値変更
CRIを実行している場合に適用されます。
breakingWindowsのログスクラビングを既定で有効化
Windowsを使用している場合に適用されます。
事前準備 (1)
deprecatedCreateContainer でのチェックポイント復元を非推奨化
CreateContainer を使用している場合に適用されます。
cri-o v1.36.3では、HOME 環境変数の改行文字を悪用して /etc/passwd に内容を注入できる問題が修正されています。CVE-2022-4318 の修正を回避できる不具合への対応です。
要対応 (1)
securityhighCVE-2026-15809 の修正
CVE-2026-15809 を修正しました。CVE-2022-4318 の修正を回避し、HOME 環境変数に含まれる改行文字を使って /etc/passwd に内容を注入できる問題に対応しています。
サーバーのデフォルト設定と動作が更新され、正確性に関わる問題も修正されています。公開済みの watch 権限の脆弱性に対処し、gRPC も公開済みのセキュリティアドバイザリに対応するバージョンへ更新されています。
要対応 (3)
securityhighgoogle. の 1.82.1 への更新
google. を 1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。
breakingsnapshotLimitByte のデフォルト値変更
snapshotLimitByte に妥当な値を設定するよう、デフォルトを変更しました。
breakingclient http. の ReadHeaderTimeout 設定
client http. に ReadHeaderTimeout を設定しました。
影響確認 (1)
securityhigh読み取り権限に応じた watch 応答範囲の修正
適用対象はリリースノートに明記されていません。
セキュリティ修正と依存関係の更新に加え、正確性や動作に関する変更も含まれます。セキュリティ修正と snapshotLimitByte の既定値変更を利用する運用者にはアップグレードが推奨されますが、その他の修正では設定変更は必要ありません。
要対応 (5)
securitycriticalgolang. の更新
golang. を 0. から 0. に更新し、CVE-2026-25681、CVE-2026-27136、CVE-2026-39821、CVE-2026-42502、CVE-2026-25680、CVE-2026-42506 に対応しました。
securityhighキーの watch 応答に関する認可問題の修正
1つのキーへの読み取り権限を付与されたユーザーが、そのキー以降のすべてのキーに関する watch 応答を受け取れていた認可上の問題を修正しました。GHSA-xg4h-6gfc-h4m8 に対応しています。
securityhightlsListener の TLS ハンドシェイクタイムアウト設定
tlsListener に tlsHandshakeTimeout を設定しました。GHSA-6vch-q96h-7gc3 に対応しています。
securityhighgoogle. の更新
google. を 1. に更新し、GHSA-hrxh-6v49-42gf に対応しました。
breakingsnapshotLimitByte の既定値設定
snapshotLimitByte に妥当な既定値を設定しました。
正確性に関する修正とセキュリティ修正に加え、タイムアウト動作の変更、依存関係およびツールチェーンの更新を含みます。セキュリティ修正や依存関係の更新を確認したい場合に関係するリリースです。
要対応 (5)
securityhighwatch 応答の権限分離を修正
あるキーの読み取り権限だけを持つユーザーに、そのキー以降のすべてのキーに対する watch 応答が届くセキュリティ問題を修正しました。関連するアドバイザリは GHSA-xg4h-6gfc-h4m8 です。
securityhightlsListener の TLS ハンドシェイクタイムアウト設定
tlsListener に tlsHandshakeTimeout を設定しました。詳細は GHSA-6vch-q96h-7gc3 を参照してください。
securityhighgolang. の更新
golang. を v0. に更新し、GO-2026-5942 に対応しました。
securityhighgolang. の更新
golang. を v0. に更新し、GO-2026-5970 に対応しました。
securityhighgoogle. の更新
google. を 1. に更新し、GHSA-hrxh-6v49-42gf に対応しました。
依存関係の更新に加え、スケジューリング、kubelet、サーバーサイド適用、kubeadm などの動作が修正されています。セキュリティアドバイザリの公開はありません。
原文 ↗運用者向けの変更はありません。今回のリリースで確認できる変更項目はありません。
原文 ↗ツールチェーン依存関係の更新、kubeadm と kubelet の挙動修正、kubeadm のタイムアウト既定値の変更、非推奨機能の削除時期延期を含みます。セキュリティアドバイザリや脆弱性は特定されていません。
事前準備 (1)
deprecatedKubelet の非推奨削除時期を 1. に延期1.38で削除予定
Kubelet の configurations flags を設定している場合に適用されます。
実験的な機能がゲスト環境や操作系、テンプレート、VMドライバー、デバイスに広がっています。設定時の既定値とアクセス制約が変わり、ホスト側の依存関係が一つ削除され、nerdctlも更新されています。
影響確認 (3)
breaking既定のVMドライバーをqemuに変更
VMドライバーを設定していない場合に適用されます。
breakingsocket_vmnetのアクセス範囲を%adminグループに制限
socket_vmnetを使用している場合に適用されます。
breakingalmalinux-kittenをexperimental/へ移動
almalinux-kittenを使用している場合に適用されます。
CRIの動作条件やプラットフォーム間の既定値が見直され、正確性や動作に関する修正と依存関係の更新も含まれます。セキュリティアドバイザリや、脆弱性と明記された内容はありません。
影響確認 (2)
breakingサンドボックス停止中の CreateContainer を拒否
CreateContainer を使っており、サンドボックスが実行中でない場合に適用されます。
breakingerofs のプラットフォーム間での mkfs ブロックサイズ既定値の統一
erofs を複数のプラットフォームで使う場合に適用されます。
CRIとイメージ配布に関する運用者向けの変更を含みます。CreateContainerの受け付け条件が変わり、sandboxが実行中でない場合は拒否されます。
要対応 (1)
breakingsandbox実行中でない場合のCreateContainer拒否
CRIは、sandboxが実行中でない場合のCreateContainerリクエストを拒否します。
containerd v1.7.34は、実行環境と依存関係に関わる更新を含むリリースです。CRIのイベント処理にも変更が示されています。
原文 ↗v3.21.3では、govulncheck で報告された CVE に対応するため、containerd v1 への依存が削除されています。containerd v1 を利用する構成に関係する変更です。
要対応 (1)
securitycontainerd v1 依存の削除
govulncheck で報告された CVE を解消するため、containerd v1 への依存を削除しました。対象の識別子は 037733e7d51b08e30a0233bd546c345ab3ea3bba です。
セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。
要対応 (1)
securityhighgolang. の v0. への更新
golang. を v0. に更新し、CVE-2026-46598、CVE-2026-39835、CVE-2026-39828、CVE-2026-46597 に対応しました。
影響確認 (1)
securitygRPC リスナーにおける CRL 適用回避の修正
--listen-client-http-urls を設定している場合に適用されます。
v0.20.0 は、ZoneDelegation を軸にした DNS 管理の拡張と、TLSRoute、アノテーション対応を含むリリースです。既存設定に関わる項目の削除、既定値や命名の変更、不具合修正、依存関係の更新も含まれます。
影響確認 (4)
breakingBootstrap サービスの削除
設定で Bootstrap サービスを利用している場合に該当します。
breakingdynamicZones の削除
設定で dynamicZones を利用している場合に該当します。
breakingdoFinalize の既定値変更
ZoneDelegation の finalization で doFinalize を使用している場合に該当します。
v2非推奨設定の追加やWebSocket認証の修正に加え、CRL適用回避の修正、Goツールチェーンと依存関係の更新が含まれます。--listen-client-http-urls を設定している環境や更新対象の依存関係を利用している環境では、アップグレードが必要です。
要対応 (2)
securityhighOpenTelemetry依存関係の更新
go. と go. を v1. から v1. に更新し、CVE-2026-29181 と CVE-2026-39883 に対応しました。
securityhighgolang. の更新
golang. を v0. に更新しました。
影響確認 (1)
securitygRPCリスナーにおけるCRL適用回避の修正
--listen-client-http-urls を設定している場合に適用されます。
gRPCリスナーにおけるCRL適用と、OpenTelemetry依存関係に関するセキュリティ修正を含むリリースです。--listen-client-http-urls の利用状況やOpenTelemetryの依存関係を確認している環境に関係します。
要対応 (1)
securityhighOpenTelemetry依存関係を更新
go. と go. を v1. から v1. に更新し、CVE-2026-29181 と CVE-2026-39883 に対応しました。
影響確認 (1)
securitygRPCリスナーのCRL適用回避を修正
--listen-client-http-urls が設定されている場合に適用されます。
デフォルト設定が見直され、依存関係も更新されています。複数のセキュリティ脆弱性が修正されています。
影響確認 (5)
securitycriticalcontainerd の更新と脆弱性修正
containerd を使用している場合に適用されます。
securityhighQEMU VMのゲストエージェントソケット経由の権限取得問題の修正
ゲストエージェントソケットを使用するQEMU VMを実行している場合に適用されます。
breakingcontainerd. の非Linuxゲスト向けデフォルト変更
非Linuxゲストを実行している場合に適用されます。
セキュリティ修正を含むリリースです。利用中の環境ではアップグレードが必要で、その他の変更は挙動が関係する場合を除き設定変更を伴いません。
要対応 (5)
securitycriticalCVE-2026-53488 の修正
CVE-2026-53488 に関するセキュリティ修正です。
securityhighCVE-2026-53492 の修正
CVE-2026-53492 に関するセキュリティ修正です。
securityhighCVE-2026-53489 の修正
CVE-2026-53489 に関するセキュリティ修正です。
securitymediumCVE-2026-50195 の修正
CVE-2026-50195 に関するセキュリティ修正です。
securitymediumCVE-2026-47262 の修正
CVE-2026-47262 に関するセキュリティ修正です。
v1.7.33では、containerdに関するセキュリティ対応が含まれています。依存関係の更新内容を確認している環境に関係するリリースです。
要対応 (2)
securitycriticalcontainerdのCVE-2026-53488対応
containerdでCVE-2026-53488への対応が行われました。
securityhighgo-jose/go-jose/v3のv3.更新
go-jose/go-jose/v3がv3.に更新され、GHSA-78h2-9frx-2jm8への対応が行われました。
このリリースには、セキュリティ勧告への対応と動作変更が含まれています。バンドルされる実行ファイルと Go ツールチェーンも更新されています。
要対応 (1)
securitycriticalcontainerd の CVE-2026-53488 対応
containerd の CVE-2026-53488 に対応しています。
containerd v2.には、セキュリティ修正が含まれます。CVE-2026-50195の影響を受ける環境に関係する更新です。
要対応 (1)
securitycriticalCVE-2026-50195への対応
containerdでCVE-2026-50195に対応しました。
セキュリティ修正に加え、依存関係とツールチェーンの更新、チェックポイントおよびイメージ処理の挙動変更を含むリリースです。アップグレード以外の対応はおおむね必要ありませんが、ユーザーデータベースの読み取り範囲が制限され、これまで受け付けていた入力が拒否される場合があります。
要対応 (2)
securitycriticalCVE-2026-50195の修正
CVE-2026-50195に関するセキュリティ修正が含まれています。
breakingopenUserFileのユーザーデータベースファイル読み取り制限
openUserFileで読み取るユーザーデータベースファイルの範囲が制限されます。