RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

NATSv2.11.15Networking & Messaging2026年3月24日

開示済みのCVE識別子に関するセキュリティ修正に加え、正確性の修正、検証と権限制約の強化が含まれています。依存関係とツールチェーンも更新されています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。

影響確認 (11)

原文
Contourv1.33.3Networking & Messaging2026年3月23日

セキュリティ対応の依存関係更新と、例示マニフェストの設定変更が含まれます。互換性テストの対象はKubernetes 1.32から1.34です。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcをv1.79.3へ更新

    google.golang.org/grpcをv1.79.3へ更新しました。この更新はCVE-2026-33186GHSA-p77j-4mvh-x3m3)に対応しますが、Contourは影響を受けません。

  • securityEnvoyをv1.35.9へ更新

    セキュリティ脆弱性への対応として、Envoyをv1.35.9へ更新しました。

影響確認 (1)

  • breaking例示マニフェストのhostPort: 8002を削除

    例示マニフェストでhostPortを使用している場合に適用されます。

原文
Contourv1.32.4Networking & Messaging2026年3月23日

依存関係の更新とサンプルマニフェストの変更を含むリリースです。Kubernetes 1.31から1.33でテストされており、運用者向けに単独の変更を伴わない見出しもあります。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3に更新

    google.golang.org/grpcv1.79.3に更新します。この更新はCVE-2026-33186に対処していますが、Contourは影響を受けません。

  • securityEnvoyv1.34.13に更新

    Envoyv1.34.13に更新し、セキュリティ上の脆弱性に対処するとともに安定性を改善します。

影響確認 (1)

  • breakingサンプルマニフェストのhostPort: 8002を削除

    hostPort: 8002をサンプルマニフェストで設定している場合に適用されます。

原文
Contourv1.31.5Networking & Messaging2026年3月23日

依存関係の更新と、example manifestsの設定変更を含むリリースです。Kubernetes 1.30から1.32までの範囲でテストされています。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3への更新

    google.golang.org/grpcv1.79.3へ更新します。この更新にはCVE-2026-33186への対応が含まれますが、Contourは影響を受けません。

  • securityEnvoyv1.34.13への更新

    Envoyv1.34.13へ更新します。

影響確認 (1)

  • breakingexample manifestsからのEnvoyメトリクス設定削除

    example manifestsでhostPort: 8002を使用している場合に適用されます。

原文
Strimzi0.45.2Networking & Messaging2026年3月12日

Kubernetesの対応範囲を絞り、今後削除される機能を告知したリリースです。Kafka 3.9.2をサポートし、依存関係のセキュリティ修正も含みます。リリース概要や成果物一覧には、個別の運用者向け変更に当たらない記載もあります。

要対応 (8)

  • securityhighGRPC Netty ShadedのCVE-2025-55163対応

    GRPC Netty Shaded を更新し、CVE-2025-55163 に対応しました。

  • securitymediumZookeeperCVE-2024-47554対応

    Zookeeper を更新し、CVE-2024-47554 に対応しました。

  • securitymediumNimbus Jose JWT 10.0.2への更新

    Nimbus Jose JWT10.0.2 に更新し、CVE-2025-53864 に対応しました。

  • securitymediumNetty 4.1.130.Finalへの更新

    Netty4.1.130.Final に更新し、CVE-2025-67735 に対応しました。

  • securitymediumApache Log4J 2.25.3への更新

    Apache Log4J2.25.3 に更新し、CVE-2025-68161 に対応しました。

  • securitymediumVertx 4.5.24への更新

    Vertx4.5.24 に更新し、CVE-2026-1002 に対応しました。

  • securitymediumJacksonGHSA-72hv-8253-57qq対応

    Jackson を更新し、GHSA-72hv-8253-57qq に対応しました。

  • securityVert.xNettyのCVE対応

    0.45.xブランチで、Vert.xNetty が更新され、CVEへの対応が行われました。

影響確認 (1)

  • breakingKubernetesの対応範囲を1.25以降に変更

    Kubernetes 1.23 または Kubernetes 1.24 を使用している場合に該当します。

事前準備 (3)

  • breakingStrimzi MirrorMaker 2 Extensionsの削除予定0.28.0から · 0.46で削除予定

    Strimzi MirrorMaker 2 Extensions を使用している場合に該当します。

  • breakingStrimzi EnvVar Configuration Providerの削除予定0.38.0から · 0.46で削除予定

    Strimzi EnvVar Configuration Provider を使用している場合に該当します。

  • deprecatedZooKeeperベースのKafkaクラスタとMirrorMaker 1のサポート終了予定0.46で削除予定

    ZooKeeper-based Apache Kafka clusters または MirrorMaker 1 deployments を使用している場合に該当します。

原文
Linkerdedge-26.3.2Networking & Messaging2026年3月12日

Linkerd Vizのスクレイピング対象が絞り込まれ、受信リクエストの所要時間を測定するメトリクスが追加されています。依存関係が更新され、proxy v2.342.0も含まれます。

影響確認 (1)

  • breakingLinkerd Vizのデフォルトスクレイピング対象をRunningまたはPendingのPodに限定

    Linkerd Vizを使用している場合に適用されます。

原文
NATSv2.12.5Networking & Messaging2026年3月9日

セキュリティ修正、正確性の修正、JetStream設定機能の拡張、依存関係の更新を含みます。クラスタ構成ではストリーム更新に関する回帰が報告されており、max_connsの挙動も変わっています。

影響確認 (3)

  • securityCVE-2026-29785の修正

    leafnode compressionを有効にしている場合に適用されます。

  • securityCVE-2026-27889の修正

    WebSocketsを有効にしている場合に適用されます。

  • breakingmax_conns0設定

    サーバー設定でmax_connsを指定している場合に適用されます。

原文
Strimzi0.51.0Networking & Messaging2026年3月6日

公表済みの脆弱性への対応に加え、KubernetesとKafkaのサポート対象が見直され、機能ゲートの既定値やリスナー単位のKafkaオプション設定が変更されました。ingressリスナータイプも非推奨になっており、アップグレードにはCRDの更新とKafkaUserフィールドの移行が必要です。

要対応 (2)

  • securityhigh公表済み脆弱性への対応

    公表済みの脆弱性2件に対応しました。対象は CVE-2026-27133CVE-2026-27134GHSA-2qwx-rq6j-8r6jGHSA-6x85-j2f7-4xc5 です。

  • breakingServerSideApplyPhase1を既定で有効化

    ServerSideApplyPhase1 feature gateがベータに移行し、既定で有効になりました。

影響確認 (2)

  • breakingKubernetesのサポート対象を1.30以降に変更

    Kubernetes 1.27、1.28、または1.29を使用している場合に該当します。

  • breakingKafka 4.0.0および4.0.1のサポートを削除

    Kafka 4.0.0または4.0.1を使用している場合に該当します。

事前準備 (1)

  • deprecatedingressリスナータイプを非推奨化

    ingressリスナータイプを設定している場合に該当します。

原文
Istio1.28.4Networking & Messaging2026年2月16日

セキュリティ上の問題を修正し、ゲートウェイやデバッグエンドポイント、リソースアノテーションに関する保護を追加しています。TLS、cgoバイナリ、Kubernetesリソースの扱いに関係する環境では、変更内容の確認が必要です。

要対応 (1)

  • securityhighcgoバイナリへのコード混入を防ぐ修正

    GoとC/C++のコメント解析の食い違いによって、生成されるcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。

影響確認 (4)

  • securitycriticalTLSセッション再開時の証明書設定検証

    Config.Cloneで変更を加える場合、またはConfig.GetConfigForClientを使う場合に適用されます。

  • securityゲートウェイデプロイメントのリソース検証

    ゲートウェイデプロイメントコントローラーが動作している場合に適用されます。

  • securityリソースアノテーションの文字検証

    リソースアノテーションを設定する場合に適用されます。

  • リリースページにあと 1 件
原文
Istio1.29.0Networking & Messaging2026年2月16日

運用者向けの機能追加と既定値の変更を含むリリースです。明示的な CVE やアドバイザリ識別子は含まれていません。

要対応 (1)

  • breakingistiodGOMEMLIMIT 自動設定

    メモリ管理が改善され、istiodautomemlimit ライブラリを使ってメモリ上限の 90% を GOMEMLIMIT に自動設定します。OOM による強制終了のリスクを抑えながら、パフォーマンスを維持します。

影響確認 (4)

  • breakingambient mesh の DNS キャプチャを既定で有効化

    ambient mesh のワークロードに適用されます。

  • breakingデバッグエンドポイント認可の既定有効化

    ポート 15014 のデバッグエンドポイントに適用されます。

  • breakingEnvoy メトリクスの HTTP 圧縮を既定で有効化

    Prometheus の stats エンドポイントで、クライアントの Accept-Header に応じた Envoy メトリクスを扱う場合に適用されます。

  • リリースページにあと 1 件
原文
Ciliumv1.18.7Networking & Messaging2026年2月13日

既定値や設定の変更に加え、不具合修正、依存関係とイメージの更新、性能面の修正が含まれます。セキュリティアドバイザリの記載や、セキュリティに特化した修正はありません。

要対応 (1)

  • breakingtopology.kubernetes.io ラベルの既定の除外

    topology.kubernetes.io ラベルは、既定ではセキュリティラベルから除外されます。

原文
Istio1.27.6Networking & Messaging2026年2月10日

アップグレードが必要なセキュリティ修正を含み、デバッグエンドポイントの利用制限も適用されます。Helmチャートの設定項目追加と、動作の正確性に関する修正も含まれます。

要対応 (1)

  • securityリソースアノテーションの文字検証

    リソースアノテーションの検証で、改行文字と制御文字を拒否するようになりました。テンプレートのレンダリングによって Pod 仕様へコンテナが注入されることを防ぎます。関連する Issue は #58889 です。

影響確認 (2)

  • securityゲートウェイデプロイメントコントローラーのリソース検証

    gateway deployment controller が動作する場合に適用されます。

  • breakingデバッグエンドポイントの名前空間単位認可

    ポート 15014 のデバッグエンドポイントを利用している場合に適用されます。

原文
Ciliumv1.19.0Networking & Messaging2026年2月4日

運用者向けの機能追加と保守変更を含むリリースです。DNSプロキシ、インストール、設定、API、メトリクス、データパスに関わる変更に加え、データパスとclustermeshの修正、既定値や互換性の見直し、非推奨機能の整理が行われています。依存関係の更新も含まれます。

要対応 (15)

  • securitygithub.com/containerd/containerd を v1.7.29 に更新

    github.com/containerd/containerd が v1.7.29 に更新されました。

  • securitygithub.com/go-viper/mapstructure/v2 を v2.4.0 に更新

    github.com/go-viper/mapstructure/v2 が v2.4.0 に更新されました。

  • securitygithub.com/docker/docker を v28.3.3+incompatible に更新

    github.com/docker/docker が v28.3.3+incompatible に更新されました。

  • securitygolang.org/x/crypto を v0.45.0 に更新

    golang.org/x/crypto が v0.45.0 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.4 に更新

    helm.sh/helm/v3 が v3.18.4 に更新されました。

  • securityhelm.sh/helm/v3 を v3.18.5 に更新

    helm.sh/helm/v3 が v3.18.5 に更新されました。

  • breakingplpmtud の既定値を blackhole に変更

    plpmtud の既定値が blackholeblackhole-detected)になりました。

  • breakingAddressScopeMax の既定値を254に変更

    AddressScopeMax の既定値が254(ホストスコープ)に変わり、新しいGKEメタデータサーバーとHCPのユースケースに対応しました。関連する設定は --local-max-addr-scope です。

  • breakingtls authMode の既定値を migration に変更

    tls authMode の既定値が migration になりました。

  • breakingcni の削除タイムアウトを1.5秒に短縮

    cni の削除時のタイムアウトが1.5秒に短縮されました。

  • breakingpolicy-default-local-cluster を既定で設定

    policy-default-local-cluster が既定で設定されるようになりました。

  • breakinghost firewall bypassを既定で無効化

    host firewall bypassが既定で無効になりました。

  • breakingFQDNのmatchpattern sanitizationを厳密化

    FQDNのmatchpattern sanitizationが見直され、条件がより厳密になりました。

  • breakingcilium_host 経由の暗号化トラフィック転送を削除

    暗号化トラフィックを cilium_host 経由で転送しなくなりました。

  • breakingコンテナイメージへのCNI設定ファイルの同梱を削除

    コンテナイメージにCNI設定ファイルをインストールしなくなりました。

影響確認 (30)

  • breakingネットワークポリシーの既定クラスタをローカルに変更

    ネットワークポリシーのセレクターで cluster を設定していない場合に適用されます。

  • breakingCiliumBGPPeeringPolicy v1 APIのサポートを削除

    CiliumBGPPeeringPolicy を使用している場合に適用されます。

  • breakingMutual Authentication を既定で無効化

    Mutual Authentication を有効にしている場合に適用されます。

  • リリースページにあと 27 件

事前準備 (7)

  • deprecated--enable-ipsec-encrypted-overlay を非推奨化削除時期は未定

    --enable-ipsec-encrypted-overlay を使用している場合に適用されます。

  • deprecatedToRequiresFromRequires を非推奨化

    ToRequires または FromRequires を使用している場合に適用されます。

  • deprecatedHelm valuesでのTLS証明書とキーの指定を非推奨化

    Helm valuesでTLS証明書またはキーを渡している場合に適用されます。

  • リリースページにあと 4 件
原文
Strimzi0.50.0Networking & Messaging2026年1月18日

コネクター設定で使用するバージョン指定の扱いが変わったリリースです。該当する CR の設定に connector.plugin.version が含まれている場合は、専用の version フィールドへの移行が必要です。

影響確認 (1)

  • breakingconnector.plugin.version 設定の使用禁止

    KafkaConnect または KafkaMirrorMaker2 のコネクター設定で connector.plugin.version を使用している場合に適用されます。

原文
Ciliumv1.18.6Networking & Messaging2026年1月13日

運用時の確認に関わる変更を含むリリースです。Cilium Preflight のチェック内容が整理されています。

要対応 (1)

  • breakingCilium Preflight のチェック対象を見直し

    Cilium Preflight のチェック対象から Envoy Configmaps が外れました。チェックを正しく実行しやすくなっています。

原文
Envoyv1.37.0Networking & Messaging2026年1月13日

動的モジュール、フィルター、ルーティング、可観測性、証明書に関する機能が拡充されています。HTTPリセットのデフォルトとリセット処理が変わり、OpenTelemetryアクセスログの common_config フィールドは移行が必要な非推奨項目になりました。

要対応 (1)

  • breakingランタイムガードとレガシーコードパスの削除

    複数のランタイムガードとレガシーコードパスが削除されました。

影響確認 (2)

  • breakingHTTPリセットコードのデフォルト変更

    適用対象はリリースノートに明記されていません。

  • breaking上流プロトコルエラーのリセット処理変更

    適用対象はリリースノートに明記されていません。

事前準備 (1)

  • deprecatedOpenTelemetryアクセスログの common_config 非推奨化

    common_configを設定している場合に適用されます。

原文
CloudEvents[email protected]Networking & Messaging2022年2月6日

CloudEvents [email protected] は、プロトコルの形式や拡張、バインディングの定義を更新したリリースです。HTTP バインディングを利用する構成では、Webhook ヘッダーの扱いが関係します。

影響確認 (1)

  • breakingWebhook-Request-Origin から Webhook-Allowed-Origin への変更

    CloudEvents の HTTP バインディングで Webhook ヘッダーを使用している場合に適用されます。

原文
← 新しい
月別に見る