RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Crossplanev1.20.12Orchestration & Management昨日2026年8月21日

セキュリティ関連の依存関係更新とツールチェーン更新を含み、通常の依存関係およびランタイムのバージョン変更もあります。アドバイザリ識別子は記載されていません。

要対応 (5)

  • security脆弱な依存関係の更新

    脆弱性のある依存関係を更新しました。

  • security脆弱な依存関係の更新

    脆弱性のある依存関係を更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5v5.19.2 に更新しました。

  • securitygolang.org/x/mod の更新

    golang.org/x/modv0.40.0 に更新しました。

  • securityGo 1.25.13 への更新

    Go1.25.13 に更新しました。

原文
Crossplanev2.2.5Orchestration & Management昨日2026年8月21日

運用者向けには、配布物の検証や削除保護に関する不具合修正と、依存関係のセキュリティ更新が含まれます。依存関係の更新では、上流のCVE修正が取り込まれています。

要対応 (1)

  • security依存関係のセキュリティ更新

    上流のCVE修正を取り込むため、cel-go#7760)、golang.org/x/mod#7742)、sigstore-go#7677)、go-git#7724)を更新しました。脆弱性のある依存関係をまとめて更新する変更(#7649)も含まれます。さらに、独自のセキュリティ依存関係更新を含む crossplane-runtimev2.2.4#7766)へ更新しました。

原文
Crossplanev2.3.5Orchestration & Management昨日2026年8月21日

チェックサムと Usage インデックスの不具合を修正し、セキュリティ関連の依存関係とビルド依存関係を更新したリリースです。セキュリティ関連の依存関係を利用している場合はアップグレードが必要ですが、オペレーター設定の移行についての記載はありません。

要対応 (4)

  • securitygolang.org/x/mod の更新

    依存モジュール golang.org/x/mod が更新されました。

  • securitygithub.com/sigstore/sigstore-gov1.2.1 に更新

    依存モジュール github.com/sigstore/sigstore-gov1.2.1 に更新されました。

  • securitygithub.com/google/cel-gov0.30.0 に更新

    依存モジュール github.com/google/cel-gov0.30.0 に更新されました。

  • securitycrossplane-runtimev2.3.4 に更新

    crossplane-runtimev2.3.4 に更新されました。

原文
Crossplanev2.4.0Orchestration & Management2026年8月20日

CLI の公開方法、実行時の挙動、リソース削除の条件に運用上の変更があります。正確性の修正に加え、Go と依存関係のセキュリティ更新も含まれています。

要対応 (15)

  • securityGoGo 依存関係のセキュリティ更新

    Crossplane のビルドと実行に使う Go のバージョンが引き上げられ、標準ライブラリの CVE 修正が取り込まれました。リリースサイクル全体で、Crossplane の Go 依存関係にもセキュリティ更新が適用されています。

  • securityGo を 1.25.10 に更新

    標準ライブラリの CVE を修正するため、Go が 1.25.10 に更新されました。

  • securitygolang.org/x/crypto を v0.52.0 に更新

    セキュリティ対応として、golang.org/x/crypto が v0.52.0 に更新されました。

  • securitygolang.org/x/sys を v0.44.0 に更新

    セキュリティ対応として、golang.org/x/sys が v0.44.0 に更新されました。

  • securitygolang.org/x/net を v0.55.0 に更新

    セキュリティ対応として、golang.org/x/net が v0.55.0 に更新されました。

  • securitygithub.com/sigstore/cosign/v3 を v3.0.6 に更新

    セキュリティ対応として、github.com/sigstore/cosign/v3 が v3.0.6 に更新されました。

  • securitygithub.com/sigstore/rekor を v1.5.2 に更新

    セキュリティ対応として、github.com/sigstore/rekor が v1.5.2 に更新されました。

  • securitygithub.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新

    セキュリティ対応として、github.com/sigstore/timestamp-authority/v2 が v2.1.0 に更新されました。

  • securitygithub.com/sigstore/sigstore-go を v1.2.0 に更新

    セキュリティ対応として、github.com/sigstore/sigstore-go が v1.2.0 に更新されました。

  • securitygrpcx/netx/text のセキュリティ更新

    セキュリティ対応として、grpcx/netx/text の依存関係がまとめて更新されました。

  • securitygolang.org/x/net を v0.56.0 に更新

    セキュリティ対応として、golang.org/x/net が v0.56.0 に更新されました。

  • securitygolang.org/x/text を v0.39.0 に更新

    セキュリティ対応として、golang.org/x/text が v0.39.0 に更新されました。

  • security脆弱な依存関係の更新

    脆弱性のある依存関係が更新されました。

  • securitygithub.com/sigstore/sigstore-go を v1.2.1 に更新

    セキュリティ対応として、github.com/sigstore/sigstore-go が v1.2.1 に更新されました。

  • securitygolang.org/x/mod を v0.40.0 に更新

    セキュリティ対応として、golang.org/x/mod が v0.40.0 に更新されました。

影響確認 (4)

  • breakingCrossplane CLI の公開先とバイナリ名の変更

    Crossplane CLI を使用している場合に該当します。

  • breakingDeploymentRuntimeConfigspec.replicas の扱い変更

    DeploymentRuntimeConfigspec.replicas を設定している場合に該当します。

  • breakingcomposed resource の削除対象の限定

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 1 件

事前準備 (1)

  • deprecatedCrossplane v1.20 のサポート終了予定v2.5 (Nov 2026)で削除予定

    Crossplane v1.20 を実行しており、v2.5 が 2026年11月にリリースされた場合に該当します。

原文
Daprv1.17.12Orchestration & Management2026年8月6日

このリリースには、セキュリティに関わる Go ツールチェーンの更新が含まれます。ランタイム、ビルドツール、コンテナイメージで使用するバージョンが変更されています。

要対応 (1)

  • securityビルドに使う Go のバージョン更新

    ランタイム、ビルドツール、コンテナイメージで使う Go のバージョンが 1.26.4 から 1.26.5 に更新されました。

原文
Karmadav1.18.2Orchestration & Management2026年7月31日

運用に影響する保守更新で、修正に加えてAPIや設定の変更、新しいスケジューリング機能、依存関係の更新、非推奨化と削除が含まれます。変更されたデフォルト値や制約を確認し、必要な移行作業を計画する必要があります。セキュリティ対応を含む依存関係の更新もあります。

要対応 (2)

  • securityalpine のベースイメージを alpine:3.24.1 に更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新され、セキュリティ上の懸念に対応しました。

  • securityalpine のベースイメージを alpine:3.23.4 に更新

    ベースイメージ alpinealpine:3.23.3 から alpine:3.23.4 に更新され、セキュリティ上の懸念に対応しました。

影響確認 (8)

  • breakingクラスタリース関連フラグの削除

    --cluster-lease-durationまたは--cluster-lease-renew-interval-fractionのいずれかを設定している場合に適用されます。

  • breakingEstimator メトリクスラベル値の削除

    estimating_plugin_execution_duration_secondsまたはestimating_plugin_extension_point_duration_secondsのいずれかを使用している場合に適用されます。

  • breakingEtcd.Local.InitImage の削除

    Etcd.Local.InitImageを設定している場合に適用されます。

  • リリースページにあと 5 件

事前準備 (4)

  • deprecatedReplicaRequirements.resourceRequest の非推奨化v1.18.0から

    ReplicaRequirements.resourceRequestを使用している場合に適用されます。

  • deprecatedComponentReplicaRequirements.resourceRequest の非推奨化v1.18.0から

    ComponentReplicaRequirements.resourceRequestを使用している場合に適用されます。

  • deprecatedNodeClaim.nodeAffinity の非推奨化v1.18.0から

    NodeClaim.nodeAffinityを使用している場合に適用されます。

  • リリースページにあと 1 件
原文
Karmadav1.16.8Orchestration & Management2026年7月31日

保守対応と機能拡張を含むリリースで、バグ修正、新しい API と機能、性能および計測機能の改善、依存関係の更新、非推奨フィールドの削除が行われています。運用担当者は削除された設定とセキュリティ関連の依存関係更新を確認してください。それ以外のアップグレードでは、通常、特別な対応は必要ありません。

要対応 (1)

  • securitymediumgithub.com/vektra/mockery の更新

    セキュリティ上の懸念(GO-2025-3900)への対応として、github.com/vektra/mockery が v3.5.5 に更新されました。

影響確認 (4)

  • breaking外部 etcd フィールドの削除

    CADataCertData、または KeyData を設定している場合に該当します。

  • breakinginit コマンドのデフォルトイメージ更新

    init コマンドを実行する場合に該当します。

  • breakingメンバークラスタクライアントのデフォルトタイムアウト追加

    メンバークラスタクライアントを使用している場合に該当します。

  • リリースページにあと 1 件

事前準備 (2)

  • deprecated--etcd-init-image フラグの非推奨化削除時期は未定

    --etcd-init-image を使用している場合に該当します。

  • breakingメンバークラスタ用メトリクスラベルの変更1.18で削除予定

    cluster または cluster_name のメトリクスラベルを使用している場合に該当します。

原文
KubeVirtv1.9.0Orchestration & Management2026年7月30日

オペレーター向けに、修正、挙動の変更、新機能、APIと機能ゲートの成熟化、非推奨化、コンポーネント更新を含むリリースです。spdystreamの脆弱性修正、シンボリックリンク走査の修正、セキュリティ依存関係の更新も含まれています。

要対応 (2)

  • securitycriticalgrpcのセキュリティ更新

    grpcを1.79.3へ更新し、CVE-2026-33186に対処しました。

  • securityhighgithub.com/moby/spdystreamのセキュリティ更新

    github.com/moby/spdystreamをv0.5.0からv0.5.1へ更新し、CVE-2026-35469GHSA-pc3f-x583-g7j2)に対処しました。

影響確認 (9)

  • breakingネットワークインターフェースのバインディング検証

    ネットワークインターフェースのバインディングを設定する場合に該当します。

  • breakingTemplate機能ゲートのデフォルト有効化

    Template機能ゲートを有効にする場合に該当します。

  • breaking一時ホットプラグボリュームのメトリクス削除

    一時ホットプラグボリュームのメトリクスを使用する場合に該当します。

  • リリースページにあと 6 件

事前準備 (2)

  • deprecatedcgroup v1サポートの非推奨化削除時期は未定

    cgroup v1のサポートを有効にして実行する場合に該当します。

  • deprecatedVM作成関連メトリクスの非推奨化

    kubevirt_vm_created_totalまたはkubevirt_vm_created_by_pod_totalを使用する場合に該当します。

原文
Volcanov1.15.1Orchestration & Management2026年7月30日

v1.15.1では、SSHのセキュリティ修正を取り込んだ依存関係の更新があります。golang.org/x/cryptoのバージョン更新が運用環境に関係します。

要対応 (1)

  • securitygolang.org/x/cryptoの更新

    golang.org/x/cryptoをv0.49.0からv0.53.0へ更新しました。v0.52.0で公開された上流のSSHセキュリティ修正が取り込まれています。

原文
Crossplanev2.3.4Orchestration & Management2026年7月23日

セキュリティ関連の依存モジュールを更新したリリースです。セキュリティ修正を取り込むにはアップグレードが必要ですが、追加の設定作業はありません。

要対応 (7)

  • securitygithub.com/sigstore/rekor を v1.5.2 に更新

    github.com/sigstore/rekor を v1.5.2 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygithub.com/sigstore/cosign/v3 を v3.0.6 に更新

    github.com/sigstore/cosign/v3 を v3.0.6 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygithub.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新

    github.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygithub.com/sigstore/sigstore-go を v1.2.0 に更新

    github.com/sigstore/sigstore-go を v1.2.0 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygrpcgolang.org/x/netgolang.org/x/text のセキュリティ更新

    grpcgolang.org/x/netgolang.org/x/text のセキュリティ更新をまとめて適用しました。

  • securitygolang.org/x/text を v0.39.0 に更新

    golang.org/x/text を v0.39.0 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygolang.org/x/net を v0.56.0 に更新

    golang.org/x/net を v0.56.0 に更新しました。セキュリティ修正を含むバージョンです。

原文
Crossplanev2.2.4Orchestration & Management2026年7月23日

このリリースは依存モジュールの更新を含みます。更新対象にはセキュリティ関連のモジュールが含まれています。

要対応 (5)

  • securitygithub.com/sigstore/rekor の v1.5.2 への更新

    github.com/sigstore/rekor を v1.5.2 に更新しました。

  • securitygithub.com/sigstore/cosign/v3 の v3.0.6 への更新

    github.com/sigstore/cosign/v3 を v3.0.6 に更新しました。

  • securitygithub.com/sigstore/timestamp-authority/v2 の v2.1.0 への更新

    github.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新しました。

  • securitygithub.com/sigstore/sigstore-go の v1.2.0 への更新

    github.com/sigstore/sigstore-go を v1.2.0 に更新しました。

  • securitygrpcx/netx/text の依存関係更新

    grpcx/netx/text のセキュリティ関連の依存関係を更新しました。

原文
Crossplanev2.1.8Orchestration & Management2026年7月23日

このリリースは、セキュリティ対応の依存関係更新とツールチェーン更新を含みます。署名関連モジュールや Go のバージョンを管理している環境では、更新対象の差分が関係します。

要対応 (7)

  • securitygithub.com/sigstore/rekor の更新

    github.com/sigstore/rekorv1.5.2 に更新しました。

  • securitygithub.com/sigstore/timestamp-authority/v2 の更新

    github.com/sigstore/timestamp-authority/v2v2.1.0 に更新しました。

  • securitygithub.com/sigstore/cosign/v2 の更新

    github.com/sigstore/cosign/v2v2.6.3 に更新しました。

  • securityGo 1.25.12 への更新

    ビルドに使用する Go1.25.12 に更新しました。

  • securitygithub.com/sigstore/sigstore-go の更新

    github.com/sigstore/sigstore-gov1.2.0 に更新しました。

  • securitygrpcx/netx/text の更新

    grpcx/netx/text のセキュリティ対応更新をまとめて適用しました。

  • securitygolang.org/x/text の更新

    golang.org/x/textv0.39.0 に更新しました。

原文
Crossplanev1.20.11Orchestration & Management2026年7月23日

Usageの所有者更新が繰り返される問題を修正し、セキュリティ関連の依存関係とツールチェーンを更新しています。依存モジュール、Go、Dockerイメージの更新を含むリリースです。

要対応 (4)

  • securitygithub.com/sigstore/rekor の更新

    依存モジュール github.com/sigstore/rekor を v1.5.2 に更新しました。

  • securityGo 1.25.12 への更新

    セキュリティ対応として、Go を 1.25.12 に更新しました。

  • securityalpine Docker タグの更新

    Docker の alpine タグを v3.24 に更新しました。

  • securitygrpcx/netx/text の更新

    grpcx/netx/text の依存関係をセキュリティ対応の更新にまとめて引き上げました。

原文
Daprv1.18.2Orchestration & Management2026年7月21日

ランタイム周辺の不具合修正を中心に、Kafkaの設定項目とヘルスチェック機能が加わっています。セキュリティ関連では、依存関係の更新も含まれます。

要対応 (3)

  • securitymediumgithub.com/go-chi/chi/v5 の更新

    github.com/go-chi/chi/v5 を v5.2.4 に更新し、CVE-2025-69725 を解消します。

  • securitymediumMongoDBドライバーとコンポーネント依存関係の更新

    go.mongodb.org/mongo-driver を v1.17.7 に更新し、github.com/dapr/components-contrib の依存バージョンを v1.18.3 に引き上げます。

  • breaking子ワークフローを示す競合エラー

    子ワークフローが作成を妨げている場合、作成リクエストは競合エラーになります。エラーには、該当する子ワークフローが示されます。

原文
wasmCloudv2.5.0Orchestration & Management2026年6月30日

v2.5.0では、ランタイムの実行基盤と依存関係に更新があります。wasip3 を使うワークロードでは既定値の変更が関係し、quinn-proto の修正も含まれます。

要対応 (1)

  • securityhighquinn-protoRUSTSEC-2026-0185 修正

    quinn-protoRUSTSEC-2026-0185 を修正しました。

影響確認 (1)

  • breakingWasmtime 46への更新とwasip3の既定有効化

    ワークロードで wasip3 を使用している場合に適用されます。

原文
Karmadav1.18.1Orchestration & Management2026年6月30日

このリリースでは、Alpineベースイメージが更新されています。alpine を利用している構成では、イメージのバージョン変更が関係します。

要対応 (1)

  • securityalpine ベースイメージの更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新され、セキュリティ上の懸念に対応しています。

原文
Karmadav1.17.4Orchestration & Management2026年6月30日

このリリースでは、コンテナのベースイメージが更新されています。alpine を利用する環境では、イメージのバージョン変更が関係します。

要対応 (1)

  • securityalpine ベースイメージの更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新されました。セキュリティ上の懸念に対応するための変更です。

原文
Karmadav1.16.7Orchestration & Management2026年6月30日

v1.16.7では、コンテナのベースイメージに更新があります。alpine を利用する環境では、イメージの変更内容が適用対象に関係します。

要対応 (1)

  • securityベースイメージ alpine の更新

    セキュリティ上の懸念への対応として、ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新されました。

原文
Crossplanev2.3.3Orchestration & Management2026年6月22日

セキュリティ関連の修正を含み、依存関係とツールチェーンも更新されたリリースです。パッケージ署名の検証処理や Go 環境を利用する構成に関係します。

要対応 (2)

  • securityパッケージ署名検証における TOCTOU の修正

    悪意のある OCI レジストリが、署名済みイメージで検証を通過した後に未署名の内容をインストール用に配信できる TOCTOU の問題を修正しました。crossplane-runtimev2.3.3 に更新してこの修正を取り込みました。関連するアドバイザリは GHSA-mf7q-r4rv-jv94 です。

  • securityGo とネットワーク関連依存関係の更新

    Go1.25.11 に更新し、CVE 対応として golang.org/x/netgolang.org/x/sys も更新しました。

原文
Crossplanev2.2.3Orchestration & Management2026年6月22日

パッケージ署名検証に関する問題を修正したリリースです。依存関係の更新も含まれています。

要対応 (1)

  • securitycriticalパッケージ署名検証の TOCTOU 修正

    パッケージ署名検証における TOCTOU の問題を修正しました。関連するアドバイザリは GHSA-wfqx-gjrf-g28r です。

原文
Crossplanev2.1.7Orchestration & Management2026年6月22日

v2.1.7では、依存関係とGoのバージョンに関わる更新が含まれています。セキュリティ関連として記載された変更であり、該当する依存関係やビルド環境を利用する運用に関係します。

要対応 (3)

  • securitygithub.com/quic-go/quic-gov0.59.1 更新

    依存モジュール github.com/quic-go/quic-gov0.59.1 に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。

  • securitygolang.org/x/netv0.55.0 更新

    依存モジュール golang.org/x/netv0.55.0 に更新しました。リリースノートでは、セキュリティ関連の更新として記載されています。

  • securityGo1.25.11 への更新

    Go1.25.11 に更新しました。リリースノートでは、セキュリティ関連の変更として記載されています。

原文
Crossplanev1.20.10Orchestration & Management2026年6月22日

セキュリティ関連のGoツールチェーンとMongoDBドライバーの依存関係更新に加え、通常の依存関係更新を含むリリースです。cosignとDockerの対応項目は適用されず、制限として残っています。

要対応 (2)

  • securityhighGoツールチェーンを1.25.11へ更新

    Goツールチェーンを1.25.11へ更新しました。1.25.11Go 1.25向けのセキュリティパッチで、CVE-2026-27145CVE-2026-42504CVE-2026-42507に対応します。

  • securitygo.mongodb.org/mongo-driverv1.17.7へ更新

    go.mongodb.org/mongo-driverv1.17.7へ更新しました。

原文
wasmCloudv2.4.0Orchestration & Management2026年6月17日

オペレーター機能と設定の拡張に加え、動作の正確性や対応プラットフォームに関わる変更を含むリリースです。セキュリティに関わる依存関係の更新も含まれるため、実行環境と依存関係を確認する利用者に関係します。

要対応 (1)

  • securitypostgres クレートの更新

    postgres クレートが更新され、RUSTSEC-2026-0178RUSTSEC-2026-1079RUSTSEC-2026-0180 に対応しました。

影響確認 (1)

  • breakings390 での webgpu 無効化

    適用対象はリリースノートに明記されていません。

原文
KubeVirtv1.8.4Orchestration & Management2026年6月16日

依存ライブラリの更新を含むリリースです。github.com/moby/spdystream の利用環境では、更新後のバージョンと CVE-2026-35469 への対応内容が関係します。

要対応 (1)

  • securityhighgithub.com/moby/spdystream の v0.5.1 への更新

    PR #17962github.com/moby/spdystreamv0.5.0 から v0.5.1 に更新し、CVE-2026-35469GHSA-pc3f-x583-g7j2)に対応しました。

原文
Daprv1.18.0Orchestration & Management2026年6月10日

ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。

要対応 (8)

  • securitymediumgolang.org/x/imageの更新

    golang.org/x/imageがv0.39.0へ更新され、GO-2026-4962に対応しました。

  • securitydurabletask-gopgxの更新

    durabletask-goがv0.12.1へ更新され、pgxも更新されました。

  • breakingWorkflowsRemoteActivityReminderのデフォルト有効化

    WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。

  • breakingコンポーネント群のホットリロード

    HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。

  • breakingサイドカーのプローブ既定値の変更

    サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。

  • breakingHotReloadのデフォルト有効化

    HotReloadがv1.18でデフォルト有効になりました。

  • breakinglivenessとreadinessのプローブ既定値更新

    livenessの既定値が緩和され、readinessの既定値が厳格になりました。

  • breakingサイドカープローブ既定値の変更

    サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。

影響確認 (6)

  • securityサービス呼び出しのパストラバーサル修正

    サービス呼び出しを利用している場合に適用されます。

  • breakingフィーチャーゲートの削除

    MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。

  • breaking旧バージョンへの直接ロールバック制約

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecatedアルファ版スケジュールRPCの非推奨化

    ScheduleJobAlpha1を利用している場合に適用されます。

原文
Crossplanev1.20.9Orchestration & Management2026年6月5日

依存モジュールの更新を含むリリースです。golang.org/x/net の更新には [security] の印が付いていますが、具体的な脆弱性は示されていません。

要対応 (1)

  • securitygolang.org/x/net を v0.55.0 に更新

    依存モジュール golang.org/x/net を v0.55.0 に更新しました。変更には [security] の印が付いています。

原文
KubeVirtv1.8.3Orchestration & Management2026年6月3日

セキュリティ対応、記録ルールの移行、正確性に関する修正を含むリリースです。通常の修正ではオペレーターの対応は必要ありませんが、セキュリティ修正はアップグレードで適用し、非推奨の記録ルールは移行計画を立てる必要があります。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpc のセキュリティ更新

    google.golang.org/grpc を 1.79.3 に更新し、GHSA-p77j-4mvh-x3m3 に対応しました。

  • securityVMExport ディレクトリハンドラーのシンボリックリンク走査修正

    VMExport のディレクトリハンドラーで、シンボリックリンクをたどる問題を修正しました。

事前準備 (1)

  • deprecated記録ルールの非推奨化

    kubevirt_vm_created_total または kubevirt_vm_created_by_pod_total を使用している場合に適用されます。

原文
KubeVirtv1.7.4Orchestration & Management2026年6月3日

v1.7.4では、動作の正確性に関わる修正と、PCIトポロジーやIPv6環境での挙動変更が行われています。セキュリティ対応として、google.golang.org/grpc の依存バージョンも更新されています。

要対応 (1)

  • securitycriticalgRPC依存関係の更新

    google.golang.org/grpc1.79.3 に更新し、CVE-2026-33186 に対応しました。

原文
KubeVirtv1.6.6Orchestration & Management2026年6月3日

v1.6.6 では、依存ライブラリの更新によって CVE-2026-33186 に対処しています。google.golang.org/grpc を利用する環境に関係する変更です。

要対応 (1)

  • securitycriticalgoogle.golang.org/grpc の更新と CVE-2026-33186 対応

    google.golang.org/grpc を更新し、CVE-2026-33186 に対処しました。

原文
wasmCloudv2.3.0Orchestration & Management2026年6月3日

v2.3.0には、依存関係に関するセキュリティ対応が含まれます。個別の脆弱性の内容は示されていないため、依存関係を管理する環境では確認対象となります。

要対応 (2)

  • securitywasmtime 44.0.2のセキュリティパッチ適用

    wasmtime44.0.2へ更新し、セキュリティパッチを適用しました。

  • security報告済みセキュリティアドバイザリへの対応

    報告されたセキュリティアドバイザリに対応する依存関係のパッチを適用しました。対象となる脆弱性の内容は示されていません。

原文
KEDAv2.20.0Orchestration & Management2026年6月1日

スケーラー、設定項目、メトリクス、認証方式の追加と互換性改善を含むリリースです。カスタムRBACを使う運用ではKubernetes events APIの移行準備が必要で、削除されたスケーラー設定を使っている場合は構成の更新が必要です。

影響確認 (7)

  • securityリダイレクト時の認証ヘッダー破棄

    適用対象はリリースノートに明記されていません。

  • breaking63文字を超える ScaledObject 名の拒否

    ScaledObject の名前が63文字を超える場合に該当します。

  • breaking0以下の unprocessedEventThreshold の拒否

    0以下の unprocessedEventThreshold を設定している場合に該当します。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedbuildIdselectAllActiveselectUnversioned の非推奨化

    buildIdselectAllActiveselectUnversioned のいずれかを設定している場合に該当します。

原文
Volcanov1.15.0Orchestration & Management2026年6月1日

アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。

要対応 (4)

  • securitymediumgithub.com/prometheus/prometheusの更新

    github.com/prometheus/prometheusを更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。

  • securitymediumadmission webhookのリクエスト本文制限

    admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247GHSA-8wxp-xxp2-rcgxです。

  • breakingDRAスケジューリング統合の既定有効化

    DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.DynamicResourceAllocationEnableです。

  • breakingKubernetes 1.34以降に合わせたDRA既定値の変更

    Kubernetes 1.34以降の挙動に合わせ、DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.DynamicResourceAllocationEnable: falseを設定します。

影響確認 (2)

  • breakingSchedulingGatesQueueAdmissionの有効化条件

    SchedulingGatesQueueAdmissionを有効にする場合に適用されます。

  • breakinggang-awareプリエンプションとリクレームの設定条件

    gangPreemptgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。

原文
Karmadav1.18.0Orchestration & Management2026年5月30日

スケジューリングのオーバーフロー対応と、スケジューリング時のリソース超過を防ぐ仕組みが加わり、API、既定値、制約、メトリクス、フラグにも変更があります。セキュリティ対応としてベースイメージが更新され、複数の不具合も修正されています。

要対応 (1)

  • securityalpine ベースイメージを alpine:3.23.4 に更新

    ベースイメージ alpinealpine:3.23.3 から alpine:3.23.4 に更新されました。

影響確認 (9)

  • breakingoverflowAffinities による補助クラスターグループの指定

    overflowAffinities を設定する場合に適用されます。

  • breakingLtGt を使う配置許容条件の拒否

    spec.placement.clusterTolerationsLt または Gt を設定する場合に適用されます。

  • breakingkarmada-operator の既定の詳細度を2に変更

    オペレーターを実行する場合に適用されます。

  • リリースページにあと 6 件
原文
Daprv1.17.8Orchestration & Management2026年5月28日

運用者向けの変更として、Sentry OIDCのディスカバリー処理における転送ホストの扱いが見直されています。--oidc-allowed-hostsの設定がない場合は、リクエストのr.Hostだけがissuerとjwks_uriの導出に使われます。

影響確認 (1)

  • securitySentry OIDCディスカバリーでのX-Forwarded-Host利用条件の変更

    Sentry OIDCを利用している場合に適用されます。

原文
Crossplanev2.3.1Orchestration & Management2026年5月22日

依存モジュールの更新と、golang.org/x/crypto に関するセキュリティ修正を含みます。SSH と SSH エージェント関連の機能を利用している環境では、該当する修正内容の確認が必要です。

要対応 (1)

  • securitygolang.org/x/cryptov0.52.0 に更新

    依存モジュール golang.org/x/cryptov0.52.0 に更新しました。

影響確認 (13)

  • securitycriticalgolang.org/x/crypto/ssh/agent のキー制約適用を修正

    golang.org/x/crypto/ssh/agent を使用している場合に該当します。

  • securitycriticalキー転送時のエージェント制約欠落を修正

    golang.org/x/crypto/ssh/agent を使用している場合に該当します。

  • securitycritical予期しない応答によるサーバーデッドロックを修正

    golang.org/x/crypto/ssh を使用している場合に該当します。

  • リリースページにあと 10 件
原文
Crossplanev1.20.8Orchestration & Management2026年5月22日

依存モジュールとGoの更新を含むリリースです。標準ライブラリや複数の依存モジュールに関するセキュリティ対応が行われています。

要対応 (7)

  • securitygithub.com/docker/cliv29.2.0+incompatibleへ更新

    github.com/docker/cliv29.2.0+incompatibleへ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。

  • securitygolang.org/x/netv0.53.0へ更新

    golang.org/x/netv0.53.0へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。

  • securitygithub.com/in-toto/in-toto-golangv0.11.0へ更新

    github.com/in-toto/in-toto-golangv0.11.0へ更新し、依存モジュールのセキュリティ対応を行いました。

  • securitygithub.com/go-git/go-git/v5v5.19.0へ更新

    github.com/go-git/go-git/v5v5.19.0へ更新し、依存モジュールのセキュリティ対応を行いました。

  • securityGo1.25.10へ更新

    Go1.25.10へ更新し、標準ライブラリのCVEsに対応しました。

  • securitygithub.com/go-git/go-git/v5v5.19.1へ更新

    github.com/go-git/go-git/v5v5.19.1へ更新し、依存モジュールのセキュリティ対応を行いました。

  • securitygolang.org/x/cryptov0.52.0へ更新

    golang.org/x/cryptov0.52.0へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。

原文
Crossplanev2.1.6Orchestration & Management2026年5月22日

セキュリティ関連の依存関係とGoのバージョンが更新され、HTTP/2で不正な設定値を受け取った際の無限ループも修正されています。利用にはGoおよび依存関係のバージョン更新が必要です。設定移行や非推奨化の告知はありません。

要対応 (6)

  • securitygo.opentelemetry.io/otel の更新

    go.opentelemetry.io/otel を v1.41.0 に更新しました。

  • securitygithub.com/in-toto/in-toto-golang の更新

    github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.19.0 に更新しました。

  • securityGo 1.25.10への更新

    Go を 1.25.10 に更新し、標準ライブラリのCVEsに対応しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.19.1 に更新しました。

  • securitygolang.org/x/crypto の更新

    golang.org/x/crypto を v0.52.0 に更新しました。

影響確認 (1)

  • securityhighHTTP/2トランスポートの無限ループ修正

    適用対象はリリースノートに明記されていません。

原文
Crossplanev2.2.2Orchestration & Management2026年5月22日

v2.2.2では、依存モジュールやGoのバージョンが更新されています。セキュリティ修正に関わる変更が含まれるため、該当する依存関係や標準ライブラリを利用する環境に関係するリリースです。

要対応 (5)

  • securitygithub.com/in-toto/in-toto-golang の v0.11.0 更新

    セキュリティ対応として、github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の v5.19.0 更新

    セキュリティ対応として、github.com/go-git/go-git/v5 を v5.19.0 に更新しました。

  • securityGo 1.25.10 への更新

    標準ライブラリの CVE を修正するため、Go を 1.25.10 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の v5.19.1 更新

    セキュリティ対応として、github.com/go-git/go-git/v5 を v5.19.1 に更新しました。

  • securitygolang.org/x/crypto の v0.52.0 更新

    セキュリティ対応として、golang.org/x/crypto を v0.52.0 に更新しました。

原文
Crossplanev2.3.0Orchestration & Management2026年5月21日

Crossplane v2.3.0では、外部 API の依存先パスとリソース型名が変わり、crossplane-runtime の common API も移動しました。依存モジュールと Go の更新により、セキュリティ対応も行われています。

要対応 (14)

  • securitygithub.com/cloudflare/circl の更新

    github.com/cloudflare/circl を v1.6.3 に更新しました。

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc を v1.79.3 に更新しました。

  • securityOTLP HTTP エクスポーターの更新

    go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracehttp を v1.43.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.17.1 に更新しました。

  • securitygithub.com/go-jose/go-jose/v4 の更新

    github.com/go-jose/go-jose/v4 を v4.1.4 に更新しました。

  • securitygithub.com/sigstore/cosign/v3 の更新

    github.com/sigstore/cosign/v3 を v3.0.5 に更新しました。

  • securitygithub.com/docker/cli の更新

    github.com/docker/cli を v29.2.0+incompatible に更新しました。

  • securitygithub.com/sigstore/timestamp-authority/v2 の更新

    github.com/sigstore/timestamp-authority/v2 を v2.0.6 に更新しました。

  • securityGo 1.25.9 への更新

    Go を 1.25.9 に更新しました。

  • securitygithub.com/moby/spdystream の更新

    github.com/moby/spdystream を v0.5.1 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.18.0 に更新しました。

  • securitygithub.com/in-toto/in-toto-golang の更新

    github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygolang.org/x/net の更新

    golang.org/x/net を v0.53.0 に更新しました。

  • securityGo 1.25.10 への更新

    標準ライブラリの CVE 修正に対応するため、Go を 1.25.10 に更新しました。

影響確認 (3)

  • breakingCrossplane API の依存先パス変更

    Crossplane API の外部利用側を構築している場合に適用されます。

  • breakingcommon API の移動

    crossplane-runtime の common API を利用している場合に適用されます。

  • breakingリソース型名の変更

    従来の v1.Resource* 型を利用している場合に適用されます。

原文
Volcanov1.12.4Orchestration & Management2026年5月9日

開示済みのセキュリティ問題に対する修正と、その他の不具合修正を含みます。Volcano webhook server を利用する環境では、セキュリティ修正の反映が必要な内容です。

影響確認 (1)

  • securitymediumCVE-2026-44247 によるWebhookサーバーのメモリ枯渇を修正

    Volcano webhook server を実行している場合に適用されます。

原文
古い →
月別に見る