リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
Go 1.によるビルド更新と、正確性および性能に関する修正が含まれます。セキュリティアドバイザリは公開されていません。
Goツールチェーンの依存関係が更新され、複数の正確性および性能に関する修正が含まれています。セキュリティアドバイザリや、セキュリティに特化した不具合の開示はありません。
原文 ↗運用担当者向けの変更項目はありません。リリース内容に関する個別の案内もありません。
原文 ↗containerd v2.1.8には、CVE-2026-46680に関する修正が含まれます。該当する脆弱性を確認している環境に関係するリリースです。
要対応 (1)
securityhighCVE-2026-46680の修正
CVE-2026-46680に関する修正です。
セキュリティ関連の更新が含まれ、そのうち一つは依存関係の更新です。互換性、検証、ポリシー、サンドボックス、オーバーレイ、マウント、ツールチェーンにも変更があります。
要対応 (2)
securityhighCVE-2026-46680 に関するセキュリティ更新
CVE-2026-46680 に関するセキュリティ更新です。
securityhigh
go-jose/go-joseを v4.1.4 に更新go-jose/go-joseを v4.1.4 に更新し、GHSA-78h2-9frx-2jm8 を修正しています。
セキュリティ対応と既定のソケットポリシー変更が含まれます。変更内容は seccomp に関するものです。
要対応 (1)
securityhighCVE-2026-46680 の修正
CVE-2026-46680 に対応しました。関連するアドバイザリは GHSA-fqw6-gf59-qr4w です。
影響確認 (1)
breaking
seccompのデフォルトソケットポリシー変更seccompを使用している場合に適用されます。
containerd v1. には、CVE-2026-46680 として開示されたセキュリティ修正が含まれます。セキュリティ advisory の対象を確認している利用者に関係するリリースです。
要対応 (1)
securityhighCVE-2026-46680 に関するセキュリティ修正
CVE-2026-46680 が開示され、関連する advisory として GHSA-fqw6-gf59-qr4w が示されています。
ランタイム、スナップショッター、ストレージ、サーバーの不具合修正に加え、seccompの強化とCVE対応が含まれます。user namespaceでのoverlayfsのrebase機能を無効化し、Runcのtask fieldsを非推奨としています。APIとGoツールチェーンも更新されています。
要対応 (1)
securityhighCVE-2026-46680への対応
CVE-2026-46680に関する修正が含まれます。
影響確認 (1)
breaking
overlayfsのuser namespaceにおけるrebase機能を無効化overlayfsを使用し、user namespaceで実行している場合に該当します。
事前準備 (1)
deprecated
Runc optionsのtask fieldsを非推奨化Runc optionsでtask fieldsを設定している場合に該当します。
テンプレートとCLIの機能追加、依存関係の更新、フラグの非推奨化、正確性に関する修正を含みます。プラグインのパストラバーサルと GO-2026-4394 に対応するセキュリティ修正も含まれます。
要対応 (1)
securityhigh
go.のopentelemetry. io/otel/sdk v1.への更新40. 0 GO-2026-4394への対応として、go.をopentelemetry. io/otel/sdk v1.に更新しました。40. 0
影響確認 (1)
security
Plugin拡張機能のバージョンパストラバーサル修正Plugin拡張機能を使用している場合に該当します。
事前準備 (1)
deprecated
--hide-notesと--render-subchart-notesの非推奨化--hide-notesまたは--render-subchart-notesを使用している場合に該当します。
運用時に関わる不具合修正が含まれます。セキュリティアドバイザリやセキュリティ固有の修正は公開されていません。
原文 ↗ネットワーク、スケジューリング、kubeadm、メトリクスの動作に関する正確性の修正が含まれています。セキュリティアドバイザリや、運用者による対応は明示されていません。
原文 ↗記載された変更項目はありません。個別の修正内容や適用条件も示されていません。
原文 ↗メトリクスの追加とGOMAXPROCS設定フィールドの追加、ランタイムの不具い修正が含まれます。CNIのヘルス監視に関する変更は回帰を受けて取り消され、spdystream の更新で CVE-2026-35469 に対応しています。
要対応 (2)
securityhigh
spdystreamの更新による CVE-2026-35469 対応依存関係の
spdystreamを更新し、CVE-2026-35469 を修正しました。breaking
CRI-O CNI monitoringの差し戻しノードのブートストラップで回帰が発生していたため、
CRI-O CNI monitoringを差し戻しました。
動作とセキュリティに関わる修正を含み、GO-2026-4962に関連する依存関係も更新されています。ビルドに使用したGoツールチェーンの記録のほか、見出しやドキュメント、インストール手順も収録されています。
要対応 (1)
securitymedium
golang.をorg/x/image v0.に更新39. 0 GO-2026-4962を解消するため、golang.をorg/x/image v0.に更新しました。39. 0
影響確認 (1)
securityトランザクション内の
Putに対するRBAC認可回避の修正RBACを使用している場合に適用されます。
オペレーター向けの機能追加と挙動変更を含むリリースで、依存関係の更新だけではありません。既存環境との互換性を確認する必要がある制約変更と非推奨化に加え、新しい機能やその他の挙動変更も含まれています。
要対応 (1)
breakingOCI hook調整の所有者集約とプラグイン名のカンマ禁止
OCI hookの調整に関する所有者を集約し、プラグイン名にカンマを使用できなくなりました。
事前準備 (1)
deprecated
shim.の非推奨化Command shim.を使用している場合に適用されます。Command
APIとランタイムの機能、メタデータ、依存関係に更新があります。セキュリティアドバイザリや脆弱性の開示はありません。
影響確認 (1)
breaking
Containerフィールドの削除API仕様で
Containerを使用している場合に適用されます。
API、設定、CLI のデフォルト、スケジューリング、ランタイム、フィーチャーゲート、メトリクス、依存関係にまたがる変更を含む、運用への影響が広いリリースです。削除や非推奨化、成熟度の移行もあるため、アップグレード前の確認とテストが必要です。セキュリティアドバイザリや、明示的に記載された脆弱性は確認されていません。
要対応 (11)
breaking
StrictIPCIDRValidationのデフォルト有効化kube-apiserverのStrictIPCIDRValidationフィーチャーゲートがデフォルトで有効になりました。breakingデバッグプロファイルのデフォルト変更
デバッグプロファイルのデフォルトが
legacyからgeneralに変更されました。breaking
WatchCacheInitializationPostStartHookのデフォルト有効化WatchCacheInitializationPostStartHookフィーチャーゲートがデフォルトで有効になりました。breaking
KubeletPSIの GA 移行KubeletPSIが GA に移行し、デフォルトで有効になりました。breaking
RelaxedServiceNameValidationのベータ移行RelaxedServiceNameValidationフィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。breaking
RestartAllContainersOnContainerExitsのベータ移行RestartAllContainersOnContainerExitsフィーチャーゲートがベータ版に移行し、デフォルトで有効になりました。breaking中断ジョブ関連フィーチャーゲートのデフォルト有効化
MutablePodResourcesForSuspendedJobsとMutableSchedulingDirectivesForSuspendedJobsがデフォルトで有効になりました。breakingInformer のストア更新順序変更
Informer のデフォルト動作が変わり、list または relist に含まれるすべてのオブジェクトでストア状態を更新してから、個々の削除、追加、更新に対する
OnDelete、OnAdd、OnUpdateを呼び出すようになりました。breakingInformer の watch イベント処理変更
Informer は、キューに入ったイベントの処理中でも新しい watch イベントをキューに追加できるようになりました。
breakingクライアント CA ローテーション機能のデフォルト有効化
この機能がデフォルトで有効になり、
ClientsAllowCARotationフィーチャーゲートで無効にできます。breakingTLS キャッシュ GC 機能のデフォルト有効化
この機能がデフォルトで有効になり、
ClientsAllowTLSCacheGCフィーチャーゲートで制御できるようになりました。
影響確認 (25)
breaking
volume_operation_total_errorsメトリクスの名称変更volume_operation_total_errorsを利用している場合に該当します。breaking
git-repoボリュームプラグインの無効化git-repoボリュームプラグインを利用している場合に該当します。breakingCredential plugin 許可リストのフィールド名変更
AllowlistEntry.を設定している場合に該当します。Name - リリースページにあと 22 件
事前準備 (6)
deprecatedService
.の非推奨化spec. externalIPs Service の
.を設定している場合に該当します。spec. externalIPs deprecated
metav1.の直接アクセスを非推奨化FieldsV1. Raw metav1.を利用している場合に該当します。FieldsV1. Raw deprecatedスコア設定フィールドの非推奨化
MinNodeScoreまたはMaxNodeScoreを利用している場合に該当します。- リリースページにあと 3 件
運用者向けの機能追加と複数の不具合修正を含むリリースです。開示されたGo依存関係の脆弱性に対処するため、アップグレードが直ちに必要です。その他の変更は、新しいオプションを選ぶ場合や影響を受ける挙動を利用している場合に対応が必要です。
要対応 (1)
securitycritical
Go 1.への更新と脆弱性修正の取り込み26. 2 Go 1.でビルドされ、CVE-2026-32282、CVE-2026-32289、CVE-2026-33810、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32936、CVE-2026-33190、CVE-2026-33489、CVE-2026-32934、CVE-2026-35579のセキュリティ修正が含まれています。26. 2
影響確認 (1)
breaking
DoHのGET DNSクエリパラメータのサイズ検証DoHを使用している場合に適用されます。
Goのビルドツールチェーンが変更され、アップグレード時や実行時の不具合が修正されています。依存関係のバージョンも更新されていますが、セキュリティアドバイザリや、アップグレード以外の運用作業は示されていません。
原文 ↗Goツールチェーンの更新と、動作上の不具合修正を含むリリースです。依存関係のバージョンも更新されています。セキュリティアドバイザリや運用者向けの作業は示されていません。
原文 ↗Goツールチェーンの更新、正確性に関わる修正、StatefulSetの並列Pod管理における既定値の変更を含みます。依存関係のバージョン行はマニフェストの記載であり、運用者向けの変更ではありません。
影響確認 (1)
breakingStatefulSetのParallel Pod管理における
MaxUnavailableStatefulSetの既定無効化MaxUnavailableStatefulSetを有効にしていない場合に適用されます。