RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年4月解除 ×プロジェクト: Contour解除 ×
Contourv1.33.4Networking & Messaging2026年4月20日

Luaコードインジェクションによる任意コード実行の脆弱性を修正しています。Envoy 1.35.0以降が必要となり、依存先はv1.35.10へ更新されています。Kubernetes 1.32から1.34でテストされています。

影響確認 (2)

  • securityhighHTTPProxycookieRewritePolicies[].pathRewrite.value によるコード実行脆弱性の修正

    HTTPProxy リソースを使用している場合に該当します。

    RBAC権限を持つ攻撃者が、HTTPProxy リソースの作成または変更時に悪意のある cookieRewritePolicies[].pathRewrite.value を指定すると、Envoyプロキシ上で任意のコードを実行できる問題を修正しました。対象は CVE-2026-41246 および GHSA-x4mj-7f9g-29h4 です。

  • breakingEnvoy 1.35.0以降への対応

    Envoy に依存している場合に適用されます。

    このリリースでは、Envoy 1.35.0以降が必要です。

原文
Contourv1.32.5Networking & Messaging2026年4月20日

このリリースでは、Luaコードインジェクションの脆弱性が修正され、Envoyがv1.34.14へ更新されています。セキュリティ修正とEnvoyのバージョン更新を確認するリリースです。

要対応 (1)

  • securityhighCVE-2026-41246のLuaコードインジェクション修正

    CVE-2026-41246GHSA-x4mj-7f9g-29h4)として報告されたLuaコードインジェクションの脆弱性を修正しました。

原文
Contourv1.31.6Networking & Messaging2026年4月20日

Luaコードインジェクション脆弱性の修正を含むリリースです。Envoyはv1.34.14に更新され、Kubernetes 1.30から1.32まででテストされています。

影響確認 (1)

  • securityhighCookie RewritingのLuaコードインジェクション脆弱性を修正

    cookieRewritePolicies[].pathRewrite.value を設定している場合に適用されます。

    ContourのCookie Rewriting機能にあったLuaコードインジェクション脆弱性 CVE-2026-41246GHSA-x4mj-7f9g-29h4)を修正しました。

原文
月別に見る