RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Istio解除 ×
Istio1.29.6Networking & Messaging2026年7月16日

このリリースには、アップグレードで反映される不具合修正が含まれます。適用にあたり、アップグレード以外のオペレーター操作は必要ありません。

原文
Istio1.28.10Networking & Messaging2026年7月1日

Istio 1.28.10について、個別の変更内容はありません。リリースの適用判断に必要な詳細は、公式のリリース情報で確認できます。

原文
Istio1.28.9Networking & Messaging2026年6月24日

Envoy に関するセキュリティ修正を含むリリースです。修正の一部は特定のフィルター、シンク、またはランタイム設定を使用する環境に適用され、アップグレードで対応できます。

要対応 (7)

  • securityhighZstd decompressor の展開比率制限を修正

    Zstd decompressorMaxInflateRatio の上限を入力スライス全体の処理後にしか確認していなかった問題を修正しました。上限を内部の展開ループ内で適用し、しきい値を超えた時点で展開を中止します。

  • securitymediumPROXY プロトコルヘッダーの TLV 長計算を修正

    PROXY プロトコルヘッダーでパススルー TLV と追加 TLV を組み合わせた際、最大長を超えてヘッダーに示すサイズと実際の書き込みバイト数が一致しなくなる問題を修正しました。

  • securitymediumHTTP 303 内部リダイレクトのセグメンテーションフォールトを修正

    HTTP 303 の内部リダイレクトをボディーのないリクエストで処理する際、確保されていないリクエストボディーバッファーを排出しようとしてセグメンテーションフォールトが発生する問題を修正しました。

  • securitymedium破棄後の非同期トークン変更コールバックを修正

    フィルターの破棄後、onDestroy() の呼び出し後に非同期トークン変更コールバックが実行され、解放済みポインターにアクセスして UAF やクラッシュが発生する問題を修正しました。

  • securitymediumピア証明書の SAN 検証における NUL バイト処理を修正

    SAN に埋め込まれた NUL バイトがあるピア証明書で、Subject Alternative Name(SAN)を正しく検証できない問題を修正しました。構成によって SAN の解析が NUL バイトで途中切り詰めされ、誤った信頼判断につながる可能性がありました。

  • securitymediumクエリー名の長さの妥当性確認を修正

    クエリー名の長さに対する妥当性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は ENVOY_BUG を使用します。

  • securityHTTP/3 の QPACK 処理におけるメモリ枯渇の修正

    HTTP/3 スタックの QPACK ブロック解除処理を修正しました。動的テーブルの更新待ちでブロックされたヘッダーブロックについて、内部デコーダーバッファーに保持されたデータが QUIC の受信フロー制御の計上から外れ、メモリが無制限に増加する問題に対応しています。

影響確認 (7)

  • securityhighHTTP/3 のヘッダーのみの content-length 検証を修正

    envoy.reloadable_features.quic_validate_headers_only_content_length を有効にしている場合に適用されます。

    HTTP/3 のヘッダーのみのリクエストとレスポンスで content-length を検証し、値が一致しない場合はストリームをリセットするようにしました。この処理はランタイムガード envoy.reloadable_features.quic_validate_headers_only_content_length で制御されます。

  • securityhighJSON パーサーのネスト深度制限を追加

    envoy.reloadable_features.limit_json_parser_nesting_depth を false に設定している場合に適用されます。

    JSON のネスト深度を 1000 に制限しました。envoy.reloadable_features.limit_json_parser_nesting_depth を false に設定すると、上限を 10K まで緩和できます。

  • securitymediumext_proc server の予期しない ProcessingResponses を修正

    ext_proc server を使用している場合に適用されます。

    ext_proc server を使用している場合が対象です。ext_proc server が Envoy に予期しない ProcessingResponses を送信する問題を修正しました。

  • リリースページにあと 4 件
原文
Istio1.29.5Networking & Messaging2026年6月24日

通常の不具合修正に加え、Envoyに関するセキュリティ修正が含まれています。セキュリティ修正を含むためアップグレードが必要です。非推奨化や、オペレーターに設定変更を強制する告知はありません。

要対応 (4)

  • securitymediumHTTP 303内部リダイレクトの処理修正

    ボディーのないリクエストでHTTP 303の内部リダイレクトを処理する際、確保されていないリクエストボディーバッファを解放しようとしてセグメンテーションフォールトが発生する問題を修正しました。

  • securitymedium非同期トークン変更コールバックの破棄後実行を修正

    フィルターの破棄処理であるonDestroy()の呼び出し後に、非同期トークン変更コールバックが実行される問題を修正しました。解放済みポインターへのアクセスによるuse-after-freeやクラッシュにつながる状態でした。

  • securitymedium証明書SANのNULバイト処理を修正

    ピア証明書のSubject Alternative Name(SAN)に埋め込みNULバイトが含まれる場合に、SANを正しく検証できない問題を修正しました。一部の設定でNULバイト以降が切り詰められ、誤った信頼判断につながる可能性がありました。

  • securitymediumクエリ名の長さの整合性確認を修正

    クエリ名の長さに対する整合性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合はENVOY_BUGを使用します。

影響確認 (11)

  • securityhigh%REQUESTED_SERVER_NAME%フォーマッターのクラッシュ修正

    %REQUESTED_SERVER_NAME%フォーマッターを設定している場合に該当します。

    %REQUESTED_SERVER_NAME%フォーマッターで、ホストまたは元のホストが正しく設定されていない状態でホスト値へアクセスするとクラッシュする問題を修正しました。

  • securityhighZstdデコンプレッサーの膨張率制限の修正

    Zstdデコンプレッサーを使用している場合に該当します。

    Zstdデコンプレッサーで、MaxInflateRatioの上限確認が入力スライスの処理後にしか行われず、1回のprocess()呼び出しで圧縮データが数百MBに膨張する問題を修正しました。上限をデコンプレッションの内部ループ内で確認し、しきい値を超えた時点で処理を中断します。

  • securityhighHTTP/3のヘッダー専用Content-Length検証を修正

    HTTP/3を使用し、envoy.reloadable_features.quic_validate_headers_only_content_lengthを有効にしている場合に該当します。

    HTTP/3のヘッダーだけのリクエストとレスポンスで、Content-Lengthの整合性を検証し、不一致時にストリームをリセットするよう修正しました。この処理はenvoy.reloadable_features.quic_validate_headers_only_content_lengthで制御されます。

  • リリースページにあと 8 件
原文
Istio1.30.2Networking & Messaging2026年6月24日

ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。

要対応 (12)

  • securityhighCVE-2026-47220 のクラッシュを修正

    CVE-2026-47220 に関するクラッシュの不具合が修正されました。

  • securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正

    CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。

  • securityhighCVE-2026-48042 の JSON 入れ子深度を制限

    CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。

  • securitymediumCVE-2026-47692 の不具合を修正

    CVE-2026-47692 に関する不具合が修正されました。

  • securitymediumCVE-2026-47205 の use-after-free クラッシュを修正

    CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。

  • securitymediumCVE-2026-48090 の非同期コールバック処理を修正

    CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。

  • securitymediumCVE-2026-47778 の SAN 検証を修正

    CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。

  • securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正

    CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。

  • securitymediumCVE-2026-48497 のクエリ名長検査を修正

    CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。

  • securitymediumCVE-2026-47775 のパディングオラクルに対処

    CVE-2026-47775 に関するパディングオラクルの問題に対処しました。

  • securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正

    GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。

  • breakingメッセージのログレベルを warn に変更

    メッセージのログ出力レベルが warn になりました。

影響確認 (5)

  • securityhighCVE-2026-48743 の HTTP/3 content-length 検証を修正

    HTTP/3 を使用している場合に適用されます。

    HTTP/3 を使用している場合に適用されます。CVE-2026-48743 に関して、HTTP/3 のヘッダーのみのリクエストとレスポンスに対する content-length 検証が修正されました。

  • securitymediumCVE-2026-47207 の予期しない ProcessingResponses を修正

    ext_proc 拡張機能を使用している場合に適用されます。

    ext_proc 拡張機能を使用している場合に適用されます。ext_proc サーバーが Envoy に予期しない ProcessingResponses を送信する不具合が修正されました。

  • securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正

    適用対象はリリースノートに明記されていません。

    CVE-2026-47221 に関して、HTTP 303 の内部リダイレクト処理時に発生する問題が修正されました。

  • リリースページにあと 2 件
原文
Istio1.29.4Networking & Messaging2026年6月4日

セキュリティ修正が1件含まれ、運用に関わる正確性の修正も複数入っています。nftablesバックエンドの自動フォールバックに加え、Istio ambient、ゲートウェイ、ルーティング、CNIの動作が修正されています。

要対応 (1)

  • securityhighEnvoyのメモリ枯渇を引き起こすサービス拒否の修正

    CVE-2026-47774を修正しました。認証されていないリモート攻撃者が、細工したHTTP/2リクエストでEnvoyプロセスのメモリを過剰消費させ、サービス拒否を引き起こせる問題です。Cookieヘッダーのバイト数がリクエストヘッダーサイズの検証に完全には含まれず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。

原文
Istio1.28.8Networking & Messaging2026年6月4日

公開されたEnvoyのサービス拒否脆弱性と、正確性に関する不具合を修正しています。運用者にはセキュリティ修正のためのアップグレードが該当し、その他の修正では設定変更は必要ありません。

要対応 (1)

  • securityhighEnvoyのメモリ枯渇によるサービス拒否脆弱性の修正

    CVE-2026-47774では、認証なしのリモート攻撃者が細工したHTTP/2リクエストを送信すると、Envoyプロセスのメモリを枯渇させてサービス拒否を引き起こせる問題がありました。リクエストヘッダーサイズの検証でCookieヘッダーのバイト数が完全には計上されず、HPACKヘッダーブロックの制限もデコード後のヘッダー全体のサイズを制限していませんでした。

原文
Istio1.30.1Networking & Messaging2026年6月4日

セキュリティ修正と複数の不具合修正に加え、運用者向けの機能追加や依存関係の更新が含まれます。機能ゲートによる保護が解除された変更も含まれるため、該当する API の利用状況を確認する必要があります。

要対応 (1)

  • securityhighEnvoy のメモリ枯渇によるサービス拒否を修正

    CVE-2026-47774 に対応しました。認証不要のリモート攻撃者が、細工した HTTP/2 リクエストで Envoy プロセスのメモリを枯渇させ、サービス拒否を引き起こせる問題です。リクエストヘッダーサイズの検証で Cookie ヘッダーのバイト数が完全に考慮されていなかったほか、HPACK のヘッダーブロック制限がエンコード後のサイズだけに適用され、デコード後の合計サイズに上限がありませんでした。

影響確認 (1)

  • breakingListenerSet の機能ゲート保護を解除

    ListenerSet APIを利用している場合に適用されます。

    Gateway API v1.5.0 で ListenerSet が実験的機能ではなくなったため、PILOT_ENABLE_ALPHA_GATEWAY_API による保護を解除しました。

原文
Istio1.30.0Networking & Messaging2026年5月18日

Gateway API、ambientモード、テレメトリ、Helm、運用機能に関する新しい機能が追加されています。XDSデバッグエンドポイントの認証要件と、Istioイメージのデフォルトレジストリ変更は、利用環境の設定確認が必要な変更です。アドバイザリ識別子や、明示的に開示された脆弱性はありません。

要対応 (1)

  • breakingIstioイメージのデフォルトレジストリ変更

    Istioイメージのデフォルトレジストリが registry.istio.io になりました。

影響確認 (1)

  • breakingXDSデバッグエンドポイントの認証必須化

    ENABLE_DEBUG_ENDPOINT_AUTH が設定されている場合に適用されます。

    ポート 15010 のXDSデバッグエンドポイント synczconfig_dump で、ENABLE_DEBUG_ENDPOINT_AUTH=true の場合に認証が必要になりました。ENABLE_DEBUG_ENDPOINT_AUTH のデフォルト値は true です。

原文
Istio1.29.3Networking & Messaging2026年5月18日

Gateway API への対応、analyzer と HBONE の調整機能が追加され、証明書、コントローラー、プローブ、出力、認可に関する問題が修正されています。認可に関するセキュリティ修正を含むため、該当する環境ではアップグレードが必要です。

要対応 (1)

  • security名前空間をまたぐプロキシ列挙と設定ダンプ取得の認可修正

    認証済みのワークロードが、別の名前空間にあるワークロードのプロキシを列挙し、設定ダンプを取得できていた問題を修正しました。対象には istio.io/debug/synczistio.io/debug/config_dump が含まれます。

影響確認 (2)

  • securityAuthorizationPolicy の正規表現メタ文字処理の修正

    適用対象はリリースノートに明記されていません。

    AuthorizationPolicy で、特定の identity フィールドに含まれる正規表現メタ文字がエスケープされないまま生成された Envoy SafeRegex に埋め込まれ、認可を回避できていた問題を修正しました。

  • breakingAWS EKS の ambient mesh Pod における kubelet ヘルスプローブの修正

    ambient mesh の Pod を AWS EKS 上で動かし、Security Groups for Pods(branch ENI)を使用する場合に適用されます。

    istio-cni で、Security Groups for Pods(branch ENI)を使用する AWS EKS 上の ambient mesh Pod における kubelet ヘルスプローブの失敗を修正しました。関連する設定として AMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE があります。

原文
Istio1.28.7Networking & Messaging2026年5月18日

Gateway APIのバージョン対応に加え、診断および設定の制御機能が追加され、正確性に関する問題も修正されています。セキュリティ修正も2件含まれており、該当する環境ではアップグレードが必要です。

要対応 (1)

  • securityXDSデバッグエンドポイントの名前空間認可を修正

    StatusGenが提供する istio.io/debug/synczistio.io/debug/config_dump に、非システム呼び出し元への同一名前空間認可が適用されるようになりました。別の名前空間のワークロードについて、プロキシの列挙や設定ダンプの取得ができないように修正されています。

影響確認 (1)

  • securityAuthorizationPolicyの正規表現エスケープを修正

    source.principals または source.namespaces を設定している場合に適用されます。

    AuthorizationPolicy で、特定の識別フィールドに含まれる正規表現メタ文字を、生成されるEnvoy SafeRegexに埋め込む際にエスケープするようになりました。source.principals のうち * で始まるサフィックス一致と、source.namespaces が対象です。Kubernetes名に含まれる .[ が正規表現のワイルドカードとして扱われ、ポリシーの意図を超えた識別子を許可する問題が修正されています。

原文
Istio1.29.2Networking & Messaging2026年4月13日

新しいHelm v4server-side apply)対応と、正確性に関する多数の修正が含まれています。HTTP経由で取得するWASMバイナリでは、これまで受け入れられていた入力にもサイズ制限が適用されるため、運用環境の確認が必要になる場合があります。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。

要対応 (1)

  • breakingWASMバイナリの展開後サイズ制限

    HTTP経由で取得するWASMバイナリについて、gzip展開後のサイズ制限が適用されるようになりました。

原文
Istio1.28.6Networking & Messaging2026年4月13日

このリリースの変更内容は、提示された項目からは確認できません。利用への影響は、個別の変更情報が示されていないため判断できません。

原文
Istio1.29.1Networking & Messaging2026年3月10日

EnvoyとIstioのCVEを含む複数のセキュリティ修正に加え、通常の正確性修正とデバッグエンドポイントの認可設定機能が追加されています。デバッグエンドポイントや認証関連機能を利用する環境では、該当する修正内容の確認が必要です。

要対応 (1)

  • securitymediumCVE-2026-26309のJSONオフバイワン書き込み修正

    JSON処理で発生するオフバイワン書き込みを修正しました。

影響確認 (10)

  • securityhighCVE-2026-26308のマルチバリューヘッダーバイパス修正

    RBACを使用している場合に適用されます。

    RBACで発生するマルチバリューヘッダーのバイパスを修正しました。

  • securityhighCVE-2026-31837GHSA-v75c-crr9-733cのJWKS Resolver修正

    JWKS Resolverを使用している場合に適用されます。

    JWKS Resolverの障害時に既知のデフォルトキーが使われ、認証を回避できる問題を修正しました。

  • securitymediumCVE-2026-26311のHTTPデコード処理修正

    HTTPを使用している場合に適用されます。

    下流側のリセット後にHTTPデコード方式がブロックされる問題を修正しました。

  • リリースページにあと 7 件
原文
Istio1.28.5Networking & Messaging2026年3月10日

複数の公開済みセキュリティ修正を含み、Envoy と Istio の CVE に対応しています。デバッグエンドポイントの名前空間認可設定が追加され、InferencePool 構成を失う不具合も修正されています。

要対応 (7)

  • securityhighRBACの複数値ヘッダーバイパス修正

    CVE-2026-26308 に対応し、RBAC における複数値ヘッダーのバイパスを修正しました。

  • securityhighJWKSリゾルバー障害による認証バイパス修正

    CVE-2026-31837 および GHSA-v75c-crr9-733c に対応し、既知のデフォルトキーを使った認証バイパスにつながる JWKS リゾルバーの障害を修正しました。

  • securitymedium下流リセット後のHTTPデコードメソッド処理修正

    CVE-2026-26311 に対応し、下流側のリセット後にHTTPデコードメソッドがブロックされる問題を修正しました。

  • securitymediumスコープ付きIPv6アドレス処理のクラッシュ修正

    CVE-2026-26310 に対応し、スコープ付きIPv6アドレスを指定した getAddressWithPort() でクラッシュする問題を修正しました。

  • securitymediumJSON処理のオフバイワン書き込み修正

    CVE-2026-26309 に対応し、JSON処理で発生するオフバイワン書き込みを修正しました。

  • securitymediumレート制限レスポンスフェーズのクラッシュ修正

    CVE-2026-26330 に対応し、レート制限レスポンスフェーズでクラッシュする問題を修正しました。

  • securitymediumデバッグエンドポイントの名前空間越しプロキシデータアクセス修正

    CVE-2026-31838 および GHSA-974c-2wxh-g4ww に対応し、デバッグエンドポイントから別の名前空間にあるプロキシデータへアクセスできる問題を修正しました。

影響確認 (3)

  • security平文ポートのXDSデバッグエンドポイント認証

    XDS デバッグエンドポイントを公開している場合に適用されます。

    平文ポート 15010XDS デバッグエンドポイントで認証を必須とし、認証されていないプロキシ設定へのアクセスを防ぐよう修正しました。

  • securityWasmPluginイメージ取得時のSSRF対策

    WasmPlugin のイメージ取得を使用している場合に適用されます。

    WasmPlugin のイメージ取得時にベアラートークンのレルムURLを検証し、SSRFにつながる可能性のある問題を修正しました。

  • securityHTTPデバッグエンドポイントの名前空間認可

    HTTPデバッグエンドポイントを公開している場合に適用されます。

    ポート 15014 のHTTPデバッグエンドポイントで名前空間に基づく認可を適用し、別の名前空間にあるプロキシデータへのアクセスを防ぐよう修正しました。

原文
Istio1.27.8Networking & Messaging2026年3月10日

セキュリティ修正と、デバッグエンドポイントで認可する名前空間を指定できる新しい設定機能を含みます。セキュリティ修正の適用にはアップグレードが必要で、新しい認可設定は任意です。

要対応 (3)

  • securitymedium下流リセット後のHTTPデコードメソッド処理修正

    CVE-2026-26311 に対応し、下流からのリセット後にHTTPデコードメソッドがブロックされるよう修正しました。

  • securitymediumスコープ付きIPv6アドレス使用時のクラッシュ修正

    CVE-2026-26310 に対応し、スコープ付きIPv6アドレスを指定したgetAddressWithPort()のクラッシュを修正しました。

  • securitymediumJSONのオフバイワン書き込み修正

    CVE-2026-26309 に対応し、JSONのオフバイワン書き込みを修正しました。

影響確認 (6)

  • securityhighRBACのマルチバリューヘッダーバイパス修正

    RBAC を使用している場合に適用されます。

    CVE-2026-26308 に対応し、RBACでのマルチバリューヘッダーのバイパスを修正しました。

  • securityhighJWKS Resolverの認証バイパスにつながる障害修正

    JWKS Resolver を使用している場合に適用されます。

    CVE-2026-31837およびGHSA-v75c-crr9-733cに対応し、既知のデフォルトキーを使った認証バイパスにつながるJWKS Resolverの障害を修正しました。

  • securitymediumデバッグエンドポイントの名前空間をまたぐプロキシデータアクセス修正

    Debug Endpoints を使用している場合に適用されます。

    CVE-2026-31838およびGHSA-974c-2wxh-g4wwに対応し、デバッグエンドポイント経由で名前空間をまたいだプロキシデータにアクセスできる問題を修正しました。

  • リリースページにあと 3 件
原文
Istio1.28.4Networking & Messaging2026年2月16日

セキュリティ上の問題を修正し、ゲートウェイやデバッグエンドポイント、リソースアノテーションに関する保護を追加しています。TLS、cgoバイナリ、Kubernetesリソースの扱いに関係する環境では、変更内容の確認が必要です。

要対応 (1)

  • securityhighcgoバイナリへのコード混入を防ぐ修正

    GoとC/C++のコメント解析の食い違いによって、生成されるcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。

影響確認 (4)

  • securitycriticalTLSセッション再開時の証明書設定検証

    Config.Cloneで変更を加える場合、またはConfig.GetConfigForClientを使う場合に適用されます。

    crypto/tlsのセッション再開で、初回ハンドシェイクと再開時の間にClientCAsまたはRootCAsが変更されていると、本来失敗すべきハンドシェイクが成功する問題を修正しました。これにより、意図しないサーバーとのセッションをクライアントが再開したり、意図しないクライアントとのセッションをサーバーが再開したりする事態を防ぎます。CVE-2025-68121に対応しています。

  • securityゲートウェイデプロイメントのリソース検証

    ゲートウェイデプロイメントコントローラーが動作している場合に適用されます。

    ゲートウェイデプロイメントコントローラーが、オブジェクトの種類、名前、名前空間を検証するようになりました。テンプレートインジェクションによる任意のKubernetesリソース作成を防ぎます。

  • securityリソースアノテーションの文字検証

    リソースアノテーションを設定する場合に適用されます。

    リソースアノテーションの検証で、改行文字と制御文字を拒否するようにしました。テンプレートのレンダリングを介してPod仕様にコンテナを注入される問題を防ぎます。

  • リリースページにあと 1 件
原文
Istio1.27.7Networking & Messaging2026年2月16日

セキュリティ上の脆弱性に対応しています。利用中の環境では、アップグレードの適用を検討する判断材料となるリリースです。

要対応 (2)

  • securitycriticalcrypto/tlsのセッション再開処理の修正

    crypto/tlsのセッション再開で、初回ハンドシェイク後にClientCAsまたはRootCAsが変更されると、本来は失敗すべき再開ハンドシェイクが成功する問題を修正しました。CVE-2025-68121に対応しています。

  • securityhighコメント解析の違いによるコード混入の修正

    GoとC/C++でコメントの解析方法が異なるため、生成されたcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。

原文
Istio1.29.0Networking & Messaging2026年2月16日

運用者向けの機能追加と既定値の変更を含むリリースです。明示的な CVE やアドバイザリ識別子は含まれていません。

要対応 (1)

  • breakingistiodGOMEMLIMIT 自動設定

    メモリ管理が改善され、istiodautomemlimit ライブラリを使ってメモリ上限の 90% を GOMEMLIMIT に自動設定します。OOM による強制終了のリスクを抑えながら、パフォーマンスを維持します。

影響確認 (4)

  • breakingambient mesh の DNS キャプチャを既定で有効化

    ambient mesh のワークロードに適用されます。

    ambient mesh のワークロードでは、DNS キャプチャが既定で有効になりました。セキュリティとパフォーマンスを改善し、サービスディスカバリやトラフィック管理などの高度な機能にも対応します。

  • breakingデバッグエンドポイント認可の既定有効化

    ポート 15014 のデバッグエンドポイントに適用されます。

    デバッグエンドポイントの認可が既定で有効になり、ポート 15014 のデバッグエンドポイントに名前空間単位のアクセス制御が適用されます。

  • breakingEnvoy メトリクスの HTTP 圧縮を既定で有効化

    Prometheus の stats エンドポイントで、クライアントの Accept-Header に応じた Envoy メトリクスを扱う場合に適用されます。

    Envoy メトリクスの HTTP 圧縮が既定で有効になりました。Prometheus の stats エンドポイントでは、クライアントの Accept-Header の値に応じて brotligzipzstd による圧縮が自動的に選択されます。

  • リリースページにあと 1 件
原文
Istio1.27.6Networking & Messaging2026年2月10日

アップグレードが必要なセキュリティ修正を含み、デバッグエンドポイントの利用制限も適用されます。Helmチャートの設定項目追加と、動作の正確性に関する修正も含まれます。

要対応 (1)

  • securityリソースアノテーションの文字検証

    リソースアノテーションの検証で、改行文字と制御文字を拒否するようになりました。テンプレートのレンダリングによって Pod 仕様へコンテナが注入されることを防ぎます。関連する Issue は #58889 です。

影響確認 (2)

  • securityゲートウェイデプロイメントコントローラーのリソース検証

    gateway deployment controller が動作する場合に適用されます。

    gateway deployment controller に、オブジェクトの種類、名前、名前空間を検証する保護策が追加されました。テンプレートインジェクションによる任意の Kubernetes リソース作成を防ぎます。関連する Issue は #58891 です。

  • breakingデバッグエンドポイントの名前空間単位認可

    ポート 15014 のデバッグエンドポイントを利用している場合に適用されます。

    ポート 15014 のデバッグエンドポイントに、名前空間単位の認可が追加されました。非システム名前空間では、利用できるエンドポイントが config_dump/ndsz/edsz に限られ、同じ名前空間のプロキシだけを対象にします。互換性のために必要な場合は、ENABLE_DEBUG_ENDPOINT_AUTH=false でこの動作を無効化できます。

原文
月別に見る