RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年7月解除 ×プロジェクト: Prometheus解除 ×
Prometheusv3.13.2Observability2026年7月30日

このリリースでは、開示された依存関係の脆弱性に対応しています。PromQL の SIGBUS クラッシュ修正と、関連する推移的依存関係の更新も含まれています。

要対応 (2)

  • securityhighgolang.org/x/text の v0.39.0 への更新

    golang.org/x/text を v0.38.0 から v0.39.0 へ更新し、CVE-2026-56852 に対応しました。

  • securityhighgoogle.golang.org/grpc の v1.82.1 への更新

    google.golang.org/grpc を v1.81.1 から v1.82.1 へ更新し、GHSA-hrxh-6v49-42gf に対応しました。

原文
Prometheusv3.13.0Observability2026年7月1日

セキュリティ関連の依存関係更新と挙動変更を含み、PromQL、配布アーティファクト、APIや設定の扱いが変わります。性能改善と不具合修正も含まれるため、これらの機能や運用箇所を利用している環境に関係するリリースです。

要対応 (2)

  • securitycriticalsanitize-htmlの更新

    UIで使用するsanitize-htmlを更新し、クロスサイトスクリプティングの脆弱性CVE-2026-44990を修正しました。

  • breakingサードパーティライセンスの提供方法を変更

    サードパーティ製npm依存関係のライセンスをPrometheusバイナリに埋め込み、/assets/third-party-licenses.txtで提供する形に変更しました。リリースのtarballとコンテナイメージに収録していたnpm_licenses.tar.bz2は置き換えられています。

影響確認 (2)

  • securitymedium別ホストへのリダイレクト時に認証情報を転送しない挙動

    スクレイピング、リモート読み取りまたは書き込み、アラート、サービスディスカバリのいずれかを利用している場合に適用されます。

    別ホストへのリダイレクトに従う際、Authorizationヘッダー、Basic認証、Bearerトークン、OAuth2、設定済みヘッダーの認証情報を転送しなくなりました。この変更はprometheus/common v0.69.0に由来し、CVE-2025-4673CVE-2023-45289に関連します。

  • breakingPromQL期間式関数の改名

    experimental-duration-exprを有効にしてmin()またはmax()を使用している場合に適用されます。

    実験的機能フラグexperimental-duration-exprで使用する期間式関数を、min()からmin_of()へ、max()からmax_of()へ改名しました。集約演算子のminおよびmaxとの混同を避けるための変更です。

原文
月別に見る