リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
ホストファイアウォールのプロトコル対応に加え、ネットワークや安定性に関する不具合修正、ランタイム動作と可観測性の変更が含まれています。依存関係やコンテナイメージも更新され、google. の更新はセキュリティ修正として扱われていますが、脆弱性の内容は公開されていません。
要対応 (1)
security
google.の v1.82.1 への更新golang. org/grpc google.を v1.82.1 に更新しました。この更新はセキュリティ修正です。golang. org/grpc
セキュリティ修正と、CVE対応を含む依存関係の更新を含むリリースです。依存関係のバージョン変更があり、テスト対象は Kubernetes 1.32 から 1.34 に更新されています。
要対応 (1)
securityCVE修正のための依存関係更新
CVEを修正するため、依存関係を更新しました。
影響確認 (1)
security仮想ホストの
authPolicy無効時の外部認可バイパス修正authPolicyが設定されていない場合に適用されます。
依存関係とツールチェーンの更新に加え、JetStreamの性能と設定が改善されています。多数の正確性修正が含まれ、認証や権限に関する修正も記載されています。
影響確認 (4)
security空白だけの権限によるサーバークラッシュの修正
JWT検証を利用している場合に適用されます。securityTLS
verify_and_mapの認証回避の修正TLS
verify_and_mapを設定している場合に適用されます。security
MQTTクライアントの購読権限回避の修正MQTTを利用している場合に適用されます。- リリースページにあと 1 件
Goツールチェーンと依存関係マニフェストが更新され、JetStreamの性能や設定に関する変更と、複数の正確性修正が含まれています。認証に関する2件の修正は、該当する設定を利用している場合にアップグレードが必要です。
要対応 (1)
breakingディスク同時実行用セマフォを4096スロットに変更
ディスク同時実行用セマフォのスロット数を、従来のCPUスケール方式から4096に増やしました。
影響確認 (2)
security
no_auth_userと auth callouts の認証チェックを修正no_auth_userを設定し、auth callouts を使用している場合に適用されます。securityTLS
verify_and_mapの認証バイパスを修正TLS を使用し、
verify_and_mapを設定している場合に適用されます。
Gateway API、ネットワーク、IPAM、ポリシー、可観測性、データパスにわたる機能追加と保守修正を含むリリースです。非推奨設定の削除や名称変更、デフォルト値と要件の変更、メトリクスや連携機能の削除があるため、該当する設定や機能を使う環境では移行内容の確認が必要です。セキュリティ関連の依存モジュールも更新されています。
要対応 (11)
security
google.の更新golang. org/grpc セキュリティ更新として
google.が v1.79.3 に更新されました。golang. org/grpc security
google.の更新golang. org/grpc セキュリティ更新として
google.が v1.82.1 に更新されました。golang. org/grpc security
helm.の更新sh/helm/v4 セキュリティ更新として
helm.が v4.1.4 に更新されました。sh/helm/v4 security
github.の更新com/cloudflare/circl セキュリティ更新として
github.が v1.6.3 に更新されました。com/cloudflare/circl security
github.の更新com/go-jose/go-jose/v4 セキュリティ更新として
github.が v4.1.4 に更新されました。com/go-jose/go-jose/v4 security
github.の更新com/moby/spdystream セキュリティ更新として
github.が v0.5.1 に更新されました。com/moby/spdystream breakingデフォルト CNI 設定バージョンの更新
デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に更新されました。
breakingIPAM メトリクスの削除
IPAM メトリクス
cilium_operator_ipam_ipsとcilium_operator_ipam_available_interfacesが削除されました。breakingCNI 設定バージョンのデフォルト変更
デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に変更されました。
breakingネイティブヒストグラム出力のデフォルト化
すべてのヒストグラムで、ネイティブヒストグラムがデフォルトで出力されるようになりました。
breakingエージェント bootstrap メトリクスの削除
エージェントの bootstrap メトリクスが削除されました。
影響確認 (28)
security
tbidトラフィックのホスト名前空間漏えい修正tbidトラフィックを使用している場合に該当します。breaking
docker libnetwork pluginの廃止docker libnetwork pluginを使用している場合に該当します。breaking
ces-slice-modeオプションの削除ces-slice-modeを設定している場合に該当します。- リリースページにあと 25 件
事前準備 (6)
deprecatedBeta Mutual Auth サポートの非推奨化削除時期は未定
Mutual Auth を使用している場合に該当します。
deprecatedIP アドレス設定フィールドの非推奨化
addresses[].またはsubnet interfaces[].を設定している場合に該当します。cidr deprecatedローカル REST BGP API の非推奨化削除時期は未定
ローカル REST BGP API を使用している場合に該当します。
- リリースページにあと 3 件
運用者向けの挙動、設定、セキュリティ、プロトコル、拡張、ネットワーク、可観測性に関する変更を含みます。識別されたCVEおよびGHSAに対応する修正があり、早期のアップグレードが必要な内容です。既定値、受け付ける入力、利用できる機能が変わる互換性上の変更も含まれます。
影響確認 (11)
securityhigh
HTTP/2のヘッダー制限と大量送信対策の変更HTTP/2を使用している場合に適用されます。securityhigh
HTTP/3のQPACKとcontent-length処理の修正HTTP/3を使用している場合に適用されます。securityhigh各種入力処理と解凍処理のセキュリティ修正
DNSクエリ検証、JSONネスト制限、PROXY protocol TLV、フォーマッター、TCP StatsD、TLS SAN、またはZstd解凍を使用している場合に適用されます。
- リリースページにあと 8 件
依存関係やツールチェーンのバージョン変更に加え、監視機能の変更、動作改善、不具合修正が含まれています。MQTTと認可に関わる修正はセキュリティ上の問題に対応していますが、アドバイザリ識別子は記載されていません。
影響確認 (3)
security
Leaf接続でのNats-Trace-Dest権限チェック回避を修正Leaf接続を利用している場合に該当します。security保持メッセージとQoS再送時のサブスクライブ拒否ルールを適用
MQTTを利用している場合に該当します。breaking監視エンドポイントの
JSONPコールバック対応を削除JSONPコールバック対応を利用している場合に該当します。
Envoy に関するセキュリティ修正を含むリリースです。修正の一部は特定のフィルター、シンク、またはランタイム設定を使用する環境に適用され、アップグレードで対応できます。
要対応 (7)
securityhigh
Zstd decompressorの展開比率制限を修正Zstd decompressorでMaxInflateRatioの上限を入力スライス全体の処理後にしか確認していなかった問題を修正しました。上限を内部の展開ループ内で適用し、しきい値を超えた時点で展開を中止します。securitymedium
PROXYプロトコルヘッダーの TLV 長計算を修正PROXYプロトコルヘッダーでパススルー TLV と追加 TLV を組み合わせた際、最大長を超えてヘッダーに示すサイズと実際の書き込みバイト数が一致しなくなる問題を修正しました。securitymediumHTTP 303 内部リダイレクトのセグメンテーションフォールトを修正
HTTP 303 の内部リダイレクトをボディーのないリクエストで処理する際、確保されていないリクエストボディーバッファーを排出しようとしてセグメンテーションフォールトが発生する問題を修正しました。
securitymedium破棄後の非同期トークン変更コールバックを修正
フィルターの破棄後、
onDestroy()の呼び出し後に非同期トークン変更コールバックが実行され、解放済みポインターにアクセスして UAF やクラッシュが発生する問題を修正しました。securitymediumピア証明書の SAN 検証における NUL バイト処理を修正
SAN に埋め込まれた NUL バイトがあるピア証明書で、Subject Alternative Name(SAN)を正しく検証できない問題を修正しました。構成によって SAN の解析が NUL バイトで途中切り詰めされ、誤った信頼判断につながる可能性がありました。
securitymediumクエリー名の長さの妥当性確認を修正
クエリー名の長さに対する妥当性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は
ENVOY_BUGを使用します。securityHTTP/3 の QPACK 処理におけるメモリ枯渇の修正
HTTP/3 スタックの QPACK ブロック解除処理を修正しました。動的テーブルの更新待ちでブロックされたヘッダーブロックについて、内部デコーダーバッファーに保持されたデータが QUIC の受信フロー制御の計上から外れ、メモリが無制限に増加する問題に対応しています。
影響確認 (7)
securityhighHTTP/3 のヘッダーのみの
content-length検証を修正envoy.を有効にしている場合に適用されます。reloadable_features. quic_validate_headers_only_content_length securityhighJSON パーサーのネスト深度制限を追加
envoy.を false に設定している場合に適用されます。reloadable_features. limit_json_parser_nesting_depth securitymedium
ext_proc serverの予期しない ProcessingResponses を修正ext_proc serverを使用している場合に適用されます。- リリースページにあと 4 件
通常の不具合修正に加え、Envoyに関するセキュリティ修正が含まれています。セキュリティ修正を含むためアップグレードが必要です。非推奨化や、オペレーターに設定変更を強制する告知はありません。
要対応 (4)
securitymediumHTTP 303内部リダイレクトの処理修正
ボディーのないリクエストでHTTP 303の内部リダイレクトを処理する際、確保されていないリクエストボディーバッファを解放しようとしてセグメンテーションフォールトが発生する問題を修正しました。
securitymedium非同期トークン変更コールバックの破棄後実行を修正
フィルターの破棄処理である
onDestroy()の呼び出し後に、非同期トークン変更コールバックが実行される問題を修正しました。解放済みポインターへのアクセスによるuse-after-freeやクラッシュにつながる状態でした。securitymedium証明書SANのNULバイト処理を修正
ピア証明書のSubject Alternative Name(SAN)に埋め込みNULバイトが含まれる場合に、SANを正しく検証できない問題を修正しました。一部の設定でNULバイト以降が切り詰められ、誤った信頼判断につながる可能性がありました。
securitymediumクエリ名の長さの整合性確認を修正
クエリ名の長さに対する整合性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は
ENVOY_BUGを使用します。
影響確認 (11)
securityhigh
%REQUESTED_SERVER_NAME%フォーマッターのクラッシュ修正%REQUESTED_SERVER_NAME%フォーマッターを設定している場合に該当します。securityhighZstdデコンプレッサーの膨張率制限の修正
Zstdデコンプレッサーを使用している場合に該当します。
securityhighHTTP/3のヘッダー専用Content-Length検証を修正
HTTP/3を使用し、
envoy.を有効にしている場合に該当します。reloadable_features. quic_validate_headers_only_content_length - リリースページにあと 8 件
ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。
要対応 (12)
securityhighCVE-2026-47220 のクラッシュを修正
CVE-2026-47220 に関するクラッシュの不具合が修正されました。
securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正
CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。
securityhighCVE-2026-48042 の JSON 入れ子深度を制限
CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。
securitymediumCVE-2026-47692 の不具合を修正
CVE-2026-47692 に関する不具合が修正されました。
securitymediumCVE-2026-47205 の use-after-free クラッシュを修正
CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。
securitymediumCVE-2026-48090 の非同期コールバック処理を修正
CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。
securitymediumCVE-2026-47778 の SAN 検証を修正
CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。
securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正
CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。
securitymediumCVE-2026-48497 のクエリ名長検査を修正
CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。
securitymediumCVE-2026-47775 のパディングオラクルに対処
CVE-2026-47775 に関するパディングオラクルの問題に対処しました。
securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正
GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。
breakingメッセージのログレベルを
warnに変更メッセージのログ出力レベルが
warnになりました。
影響確認 (5)
securityhighCVE-2026-48743 の HTTP/3
content-length検証を修正HTTP/3 を使用している場合に適用されます。
securitymediumCVE-2026-47207 の予期しない
ProcessingResponsesを修正ext_proc拡張機能を使用している場合に適用されます。securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正
適用対象はリリースノートに明記されていません。
- リリースページにあと 2 件
複数のセキュリティ修正と、セキュリティ関連の依存関係更新を含むリリースです。拡張機能の強制的な削除と、TLS証明書圧縮の既定値変更も行われています。
要対応 (16)
securityhighWasm依存関係の更新
Wasmで使用する
com_github_wasmtimeを更新し、CVE-2026-47261 に対応しました。securityhigh
REQUESTED_SERVER_NAMEのクラッシュ修正REQUESTED_SERVER_NAMEの処理でクラッシュする問題を修正しました。CVE-2026-47220 と GHSA-j9wh-4qfm-wf2v に対応しています。securityhighzstd RLE zip bombの修正
zstdのRLE zip bombに関する問題を修正しました。CVE-2026-48044 と GHSA-m3p9-47wh-88wg に対応しています。
securityhigh入れ子の深いJSONによるスタックオーバーフロー修正
深く入れ子になったJSONのデストラクタでスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042 と GHSA-f24p-rxw2-g6pv に対応しています。
securityhighHTTP/3からHTTP/1へのリクエストスマグリング修正
Content-Lengthがゼロ以外のヘッダーのみのリクエストによって、HTTP/3からHTTP/1へのリクエストスマグリングが発生する問題を修正しました。CVE-2026-48743 と GHSA-8phg-2h2q-jgxf に対応しています。securitymediumルート単位の認可処理のクラッシュ修正
ルート単位の認可処理でクラッシュする問題を修正しました。CVE-2026-47205 と GHSA-mvh9-767w-x47j に対応しています。
securitymedium
ext_procレスポンス処理の修正ext_procのレスポンスを1つのgRPCメッセージで処理する際の問題を修正しました。CVE-2026-47207 と GHSA-68cv-hq5f-g6xv に対応しています。securitymediumルーター内部リダイレクトのクラッシュ修正
ルーターの内部リダイレクトでクラッシュする問題を修正しました。CVE-2026-47221 と GHSA-rcff-gw58-pjpr に対応しています。
securitymediumOAuth2コード検証値の修正
OAuth2コード検証値のパディングオラクルに関する問題を修正しました。CVE-2026-47775 と GHSA-396h-jpq4-vc7p に対応しています。
securitymedium
grpc_statsフィルターのセグメンテーション違反修正Connectプロトコルのリクエストが
direct_responseルートに送られた際、grpc_statsフィルターでセグメンテーション違反が発生する問題を修正しました。CVE-2026-47204 と GHSA-3jxh-8p6x-7pf6 に対応しています。securitymedium
PROXY Protocol v2ヘッダー生成の修正PROXY Protocol v2ヘッダー生成器が「skipped」TLVを出力し、攻撃者が制御する最大65 KBのデータが上流アプリケーションのストリームに流れ込む問題を修正しました。CVE-2026-47692 と GHSA-wh36-hm39-mm3r に対応しています。securitymediumTLS SAN切り詰め処理の認証回避修正
TLS SANの切り詰め処理で埋め込みNULが認証を回避できる問題を修正しました。CVE-2026-47778 と GHSA-f8x4-rw5x-f3r7 に対応しています。
securitymediumOAuth2非同期トークン処理の修正
OAuth2フィルターで、ストリーム破棄後に非同期トークン処理が完了すると解放済みメモリの使用やクラッシュにつながる問題を修正しました。CVE-2026-48090 と GHSA-3cj2-c63f-q26f に対応しています。
securitymediumDNS UDPフィルターの異常終了修正
DNS UDPフィルターでプロセスが異常終了する問題を修正しました。CVE-2026-48497 と GHSA-j6g2-wf95-q66q に対応しています。
securitymedium
TcpStatsdSinkのヒープバッファオーバーフロー修正TcpStatsdSinkでヒープバッファオーバーフローが発生する問題を修正しました。CVE-2026-48706 と GHSA-7q3f-gwg7-j8g4 に対応しています。securityHTTP/3のQPACK処理に関するサービス拒否の修正
QPACKのデコードがブロックされた際にHTTP/3スタックでサービス拒否が発生する問題を修正しました。GHSA-p7c7-7c47-pwch に対応しています。
影響確認 (2)
breaking
envoy.の削除network. connection_balance. dlb envoy.を使用している場合に適用されます。network. connection_balance. dlb breakingTLS証明書圧縮の既定値変更
envoy.を設定していない場合に適用されます。reloadable_features. tls_certificate_compression_brotli
複数のセキュリティ修正に加え、セキュリティ対応の依存関係更新が含まれています。ソースアーカイブの破損により、envoy.はすべてのビルドとプラットフォームで無効化されました。
要対応 (1)
securityhigh
com_github_wasmtimeの更新CVE-2026-47261への対応として、
com_github_wasmtimeを更新しました。
影響確認 (16)
securityhigh
REQUESTED_SERVER_NAME設定時のクラッシュ修正REQUESTED_SERVER_NAMEを設定している場合に該当します。securityhighzstd RLE zip bombの修正
zstdに依存している場合に該当します。securityhigh深くネストしたJSONのスタックオーバーフロー修正
JSONを使用している場合に該当します。
- リリースページにあと 13 件
セキュリティ修正を中心に、複数のクラッシュ、メモリ処理、リクエスト処理などの問題に対応しています。wasm の依存関係更新と、envoy. 拡張機能の全ビルドからの削除も含まれます。
要対応 (1)
securityhigh深く入れ子になった JSON のスタックオーバーフロー修正
深く入れ子になった JSON のデストラクタで発生するスタックオーバーフローを修正しました。CVE-2026-48042 に対応しています。
影響確認 (15)
securityhigh
zstdの RLE zip bomb 対策zstdを使用している場合に適用されます。securityhigh
HTTP/3からHTTP/1へのリクエストスマグリング修正HTTP/3とHTTP/1を使用している場合に適用されます。securityhigh
com_github_wasmtimeの更新wasmを使用している場合に適用されます。- リリースページにあと 12 件
セキュリティ上の問題を修正し、関連する依存関係も更新しています。envoy. 拡張機能は無効化されました。
要対応 (1)
securityhigh深くネストしたJSONのスタックオーバーフローを修正
深くネストしたJSONをデストラクターで処理した際にスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042 および GHSA-f24p-rxw2-g6pv に対応しています。
影響確認 (14)
securityhigh
zstdRLE zip bombの問題を修正zstdを使用している場合に該当します。securityhigh
HTTP/3のコンテンツ長検証を修正HTTP/3を使用している場合に該当します。securityhighwasmの
com_github_wasmtimeを更新wasmを使用している場合に該当します。- リリースページにあと 11 件
サポート対象のCRD APIが新しいv1のみに変更され、Entity Operatorのクロスネームスペース監視もデフォルト設定が変わっています。開示済みのセキュリティ脆弱性も修正されています。
要対応 (2)
securityhighCVE-2026-55225の修正
CVE-2026-55225を修正しました。
securitymediumCVE-2026-55226の修正
CVE-2026-55226を修正しました。
影響確認 (2)
breakingサポート対象のCRD APIを
v1に限定v1beta2、v1beta1、またはv1alpha1のCRD APIを使用している場合に適用されます。breakingEntity Operatorのクロスネームスペース監視をデフォルトで無効化
STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLEDまたはwatchedNamespaceを設定している場合に適用されます。
保守に重点を置いたリリースで、正確性に関する修正、依存関係の更新、オペレーターのトラブルシューティング機能の改善が含まれています。名前空間バイパスの問題に対するセキュリティ修正もあります。アップグレードは概ね容易ですが、削除された古いHelm設定を使用している構成は確認が必要です。
影響確認 (3)
security
ipBlockルールの名前空間バイパス修正ipBlockを設定している場合に該当します。breaking
loadBalancer.オプションの削除standalone loadBalancer.を設定している場合に該当します。standalone breakingL2 Podアナウンスのインターフェース設定変更
l2podAnnouncements.を設定し、L2 Podアナウンスを有効にしている場合に該当します。interface
セキュリティ修正が1件含まれ、運用に関わる正確性の修正も複数入っています。nftablesバックエンドの自動フォールバックに加え、Istio ambient、ゲートウェイ、ルーティング、CNIの動作が修正されています。
要対応 (1)
securityhigh
Envoyのメモリ枯渇を引き起こすサービス拒否の修正CVE-2026-47774を修正しました。認証されていないリモート攻撃者が、細工した
HTTP/2リクエストでEnvoyプロセスのメモリを過剰消費させ、サービス拒否を引き起こせる問題です。Cookieヘッダーのバイト数がリクエストヘッダーサイズの検証に完全には含まれず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。
公開されたEnvoyのサービス拒否脆弱性と、正確性に関する不具合を修正しています。運用者にはセキュリティ修正のためのアップグレードが該当し、その他の修正では設定変更は必要ありません。
要対応 (1)
securityhigh
Envoyのメモリ枯渇によるサービス拒否脆弱性の修正CVE-2026-47774では、認証なしのリモート攻撃者が細工したHTTP/2リクエストを送信すると、
Envoyプロセスのメモリを枯渇させてサービス拒否を引き起こせる問題がありました。リクエストヘッダーサイズの検証でCookieヘッダーのバイト数が完全には計上されず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。
セキュリティ修正と複数の不具合修正に加え、運用者向けの機能追加や依存関係の更新が含まれます。機能ゲートによる保護が解除された変更も含まれるため、該当する API の利用状況を確認する必要があります。
要対応 (1)
securityhigh
Envoyのメモリ枯渇によるサービス拒否を修正CVE-2026-47774 に対応しました。認証不要のリモート攻撃者が、細工した
HTTP/2リクエストでEnvoyプロセスのメモリを枯渇させ、サービス拒否を引き起こせる問題です。リクエストヘッダーサイズの検証で Cookie ヘッダーのバイト数が完全に考慮されていなかったほか、HPACKのヘッダーブロック制限がエンコード後のサイズだけに適用され、デコード後の合計サイズに上限がありませんでした。
影響確認 (1)
breaking
ListenerSetの機能ゲート保護を解除ListenerSetAPIを利用している場合に適用されます。
HTTP/2のセキュリティ修正、サードパーティ依存関係の脆弱性修正、OAuth2のタイミングサイドチャネル修正を含みます。レスポンスボディの内容とロードバランサー再構築の既定動作も変わるため、該当する構成では運用上の確認が必要です。
要対応 (1)
securityhigh
nghttp2へのCVE-2026-27135パッチ適用HTTP/2で使用する
nghttp2に CVE-2026-27135 のパッチを適用しました。
影響確認 (4)
securityhighHTTP/2ヘッダー制限へのCookie計上
HTTP/2を使用しており、
envoy.を有効にしていない場合に適用されます。reloadable_features. http2_include_cookies_in_limits security
oauth2のHMAC検証におけるタイミングサイドチャネル修正oauth2を使用している場合に適用されます。breakingHTTPレスポンスボディからの上流失敗理由の除外
routerを使用しており、envoy.を有効にしていない場合に適用されます。reloadable_features. hide_transport_failure_reason_in_response_body - リリースページにあと 1 件
アップグレードが必要となるセキュリティ修正に加え、通常の正確性修正が含まれています。残る見出しのみの項目には、運用者向けの変更はありません。
要対応 (1)
securityhigh
nghttp2のCVE-2026-27135パッチ適用nghttp2の CVE-2026-27135 パッチが適用されました。
影響確認 (2)
securityhighHTTP/2ヘッダー制限とCookieのメモリ使用対策
HTTP/2を使用している場合に適用されます。
security
oauth2のHMAC検証におけるタイミングサイドチャネルの修正oauth2を使用している場合に適用されます。
このリリースには、HTTP通信と認証に関わるセキュリティ修正が含まれます。HTTP/2の上限設定やOAuth2フィルターなど、該当する機能を使う構成に関係します。
要対応 (1)
securityhigh
nghttp2へのCVE-2026-27135パッチ適用nghttp2にCVE-2026-27135のパッチを適用しました。
影響確認 (2)
securityhighHTTP/2のヘッダー上限処理の変更
HTTP/2でヘッダーリストまたはリクエストヘッダーの上限を設定している場合に適用されます。
security
oauth2のHMAC検証におけるタイミングサイドチャネル修正OAuth2フィルターを使用している場合に適用されます。
v1.35.11は、HTTP/2やOAuth2に関するセキュリティ修正と依存関係の更新を含むリリースです。該当機能を利用している場合は更新が必要で、その他の変更はこのリリースを採用する以外の運用作業を求めません。
要対応 (1)
securityhighnghttp2のCVE-2026-27135パッチ適用
http2でnghttp2のCVE-2026-27135パッチを適用しました。
影響確認 (2)
securityhighHTTP/2ヘッダー上限違反時のストリームリセット
HTTP/2のリクエストヘッダー上限を使用している場合に適用されます。
securityOAuth2 HMAC検証のタイミングサイドチャネル修正
OAuth2のHMAC検証を使用している場合に適用されます。
HTTPProxy の不正な設定に関するセキュリティ修正が含まれます。依存関係とツールチェーンが更新され、Kubernetes 1.32 から 1.34 でテストされています。
要対応 (1)
securitycritical
golang.を v0.55.0 に更新org/x/net golang.を v0.55.0 に更新しました。対象の脆弱性識別子は CVE-2026-39821 です。org/x/net
影響確認 (1)
securitymedium
HTTPProxyの不正なフォールバック証明書設定を拒否HTTPProxyでfallback certificateを設定し、JWT verificationを有効にしている場合に適用されます。
Gateway API への対応、analyzer と HBONE の調整機能が追加され、証明書、コントローラー、プローブ、出力、認可に関する問題が修正されています。認可に関するセキュリティ修正を含むため、該当する環境ではアップグレードが必要です。
要対応 (1)
security名前空間をまたぐプロキシ列挙と設定ダンプ取得の認可修正
認証済みのワークロードが、別の名前空間にあるワークロードのプロキシを列挙し、設定ダンプを取得できていた問題を修正しました。対象には
istio.とio/debug/syncz istio.が含まれます。io/debug/config_dump
影響確認 (2)
security
AuthorizationPolicyの正規表現メタ文字処理の修正適用対象はリリースノートに明記されていません。
breakingAWS EKS の ambient mesh Pod における kubelet ヘルスプローブの修正
ambient mesh の Pod を AWS EKS 上で動かし、Security Groups for Pods(branch ENI)を使用する場合に適用されます。
Gateway APIのバージョン対応に加え、診断および設定の制御機能が追加され、正確性に関する問題も修正されています。セキュリティ修正も2件含まれており、該当する環境ではアップグレードが必要です。
要対応 (1)
securityXDSデバッグエンドポイントの名前空間認可を修正
StatusGenが提供するistio.とio/debug/syncz istio.に、非システム呼び出し元への同一名前空間認可が適用されるようになりました。別の名前空間のワークロードについて、プロキシの列挙や設定ダンプの取得ができないように修正されています。io/debug/config_dump
影響確認 (1)
security
AuthorizationPolicyの正規表現エスケープを修正source.またはprincipals source.を設定している場合に適用されます。namespaces
サイドカーの既定モードを変更し、native sidecars をGAに昇格しました。正確性に関する修正、タイムスタンプ処理の設定対応、11件のCVE修正、依存関係の更新を含みます。
要対応 (2)
securityhigh11件のCVEを修正
次のCVEを修正しました。CVE-2026-42501、CVE-2026-42499、CVE-2026-39836、CVE-2026-39826、CVE-2026-39825、CVE-2026-39823、CVE-2026-39820、CVE-2026-39819、CVE-2026-39817、CVE-2026-33814、CVE-2026-33811。
breaking
config.の既定動作を変更linkerd. io/proxy-enable-native-sidecar サイドカーの既定モードを変更し、
config.で指定されるモードがデフォルトになります。linkerd. io/proxy-enable-native-sidecar
運用者向けの不具合修正に加え、設定によっては EndpointSlice の監視条件が変わり、対応するラベルが必要になりました。Helm の設定項目や外部イメージの指定が拡張され、依存モジュールとイメージも更新されています。
要対応 (2)
security
github.を v0.5.1 に更新com/moby/spdystream セキュリティ関連の更新として、依存モジュール
github.を v0.5.1 に更新しました。com/moby/spdystream breaking
loadbalancer/reflectorsのEndpointSlice監視をサービスラベルで絞り込みloadbalancer/reflectorsが監視するEndpointSliceを、サービスラベルで絞り込むようになりました。
影響確認 (1)
breaking
EndpointSlicesの監視にサービスプロキシ名ラベルの絞り込みを追加--k8s-service-proxy-nameを設定している場合に適用されます。
既存の挙動を制限する変更に加え、バグ修正、新しいメトリクス、Helmでのイメージ上書き、依存関係とイメージ、コンテナイメージマニフェストの更新を含みます。アドバイザリ識別子は示されていません。
要対応 (1)
security
github.の更新com/moby/spdystream 依存モジュール
github.をcom/moby/spdystream v0.に更新しました。5. 1
影響確認 (1)
breaking
CiliumLocalRedirectPolicyのaddressMatcher上書き制限CiliumLocalRedirectPolicyでaddressMatcherを使用し、--enable-lrp-address-matcher-override=trueを有効にしていない場合に適用されます。
Goツールチェーンが更新され、NATSサーバーの複数の不具合が修正されています。認証情報の漏えいと秘匿情報のマスキングに関するセキュリティ修正も含まれます。依存関係マニフェストの項目は変更記録とは別に扱われています。
影響確認 (2)
security
/connz監視エンドポイントでのbearerJWT非開示/connz監視エンドポイントを使用している場合に適用されます。securityコマンドライン引数で渡したrouteとcluster URLシークレットのマスキング
routeとcluster URLのシークレットをコマンドライン引数として渡す場合に適用されます。
設定とフラグに互換性へ影響する変更があり、拡張機能とプロトコル対応が広がっています。CVE-2026-27135 対応やバイパス、インジェクション対策を含むセキュリティ修正に加え、正確性と可観測性に関する改善も含まれます。
要対応 (1)
securityhigh
nghttp2の **CVE-2026-27135** 対応nghttp2に **CVE-2026-27135** の修正パッチが適用されました。
影響確認 (6)
security
query_parameter_mutationsの値を URL エンコードquery_parameter_mutationsを設定している場合に適用されます。securityRBAC の連結ベースのバイパスを修正
RBAC が実行される場合に適用されます。
breaking
max_early_data_bytesの明示設定を必須化upstream_connect_modeにIMMEDIATE以外の値を設定し、max_early_data_bytesを設定していない場合に適用されます。- リリースページにあと 3 件
事前準備 (1)
deprecated
enforce_rsa_key_usageの非推奨化削除時期は未定enforce_rsa_key_usageを設定している場合に適用されます。
Luaコードインジェクションによる任意コード実行の脆弱性を修正しています。Envoy 1.35.0以降が必要となり、依存先はv1.35.10へ更新されています。Kubernetes 1.32から1.34でテストされています。
影響確認 (2)
securityhigh
HTTPProxyのcookieRewritePolicies[].によるコード実行脆弱性の修正pathRewrite. value HTTPProxyリソースを使用している場合に該当します。breaking
Envoy1.35.0以降への対応Envoyに依存している場合に適用されます。
このリリースでは、Luaコードインジェクションの脆弱性が修正され、Envoyがv1.へ更新されています。セキュリティ修正とEnvoyのバージョン更新を確認するリリースです。
要対応 (1)
securityhighCVE-2026-41246のLuaコードインジェクション修正
CVE-2026-41246(GHSA-x4mj-7f9g-29h4)として報告されたLuaコードインジェクションの脆弱性を修正しました。
v1.18.9 は、動作の正確性を整える修正と依存関係の更新を含むリリースです。セキュリティに関わる変更も含まれます。
要対応 (2)
security正規表現の
$文字のエスケープ正規表現内の
$文字をエスケープし、インジェクションを防ぐ修正です。security
github.の更新com/go-jose/go-jose/v4 セキュリティ関連の依存更新として、
github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4