リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。
要対応 (1)
securitycriticalgRPC依存関係の更新
google.の依存関係を、CVE-2026-33186を解消するバージョンに更新しました。golang. org/grpc
影響確認 (2)
breaking
rawPayload指定時の公開制約CloudEventsでラップされたトピックに
rawPayloadが設定されている場合に適用されます。breakingJSONスキーマの構造検証
.を設定している場合に適用されます。jsonschema
このリリースでは、依存関係の更新によって既知のCVEへの対応が行われています。該当する依存関係を利用している環境に関係する変更です。
要対応 (2)
securitycritical
google.の更新golang. org/grpc google.の依存関係が、CVE-2026-33186 を解消するバージョンへ更新されました。golang. org/grpc securitymedium
golang.の更新org/x/image golang.が v0.25.0 から v0.38.0 に更新され、CVE-2026-33809 が解消されました。org/x/image
運用者向けの機能追加と保守変更を含むリリースです。APIや挙動、依存関係、非推奨化と削除に加え、監視、CRD検出、feature gate、スケジューリング、セキュリティ関連の挙動も更新されています。アップグレード時は記録ルール名や監視、設定への影響を確認する必要がありますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。
影響確認 (7)
breaking
virt-controller ClusterRoleの取得権限削除適用対象はリリースノートに明記されていません。
breaking一時停止中のVMIに対する停止要求の拒否
一時停止中のVMIを実行している場合に該当します。
breaking
EnableVirtioFsConfigVolumesのGA移行EnableVirtioFsConfigVolumesfeature gate を使用している場合に該当します。- リリースページにあと 4 件
事前準備 (4)
deprecated
DisableMDEVConfigurationfeature gate の非推奨化削除時期は未定DisableMDEVConfigurationfeature gate を使用している場合に該当します。deprecatedVMI移行データメトリクスの名称変更
kubevirt_vmi_migration_data_total_bytesメトリクスを使用している場合に該当します。deprecated
MultiArchitecturefeature gate の非推奨化MultiArchitecturefeature gate を使用している場合に該当します。- リリースページにあと 1 件
v2.0.0では、CRDの配置先が/crdsに変わりました。依存関係のロックファイルも更新され、RUSTSEC-2026-0007への対応が含まれています。
要対応 (2)
securitymedium
RUSTSEC-2026-0007に対応するロックファイル更新依存関係のロックファイルを更新し、
RUSTSEC-2026-0007に対応しました。breakingCRDの配置先を
/crdsへ変更CRDの配置先を
templates/crdsから/crdsへ移しました。
Go 標準ライブラリのセキュリティ修正、Go ツールチェーンの更新、Configuration CRD の変更、新しい RavenDB ステートストア登録を含むリリースです。pub/sub、スケジューラー、サービス呼び出し、ワークフロー、アクター、会話コンポーネント、ステートストア、Sentry にも正確性と性能に関する修正があります。
要対応 (3)
securityhigh
Go 1.へのツールチェーン更新25. 8 リポジトリ内のすべてのモジュールと Docker イメージで、Go ツールチェーンを 1.24.13 から
Go 1.に更新しました。25. 8 securitymedium
GO-2026-4603に対応したhtml/templateの URL エスケープ修正html/templateの meta content 属性で URL のアクションがエスケープされず、細工した URL によってクロスサイトスクリプティングが発生する可能性を修正しました。securitylow
GO-2026-4602に対応したos.の境界逸脱修正FileInfo osのFileInfoがRootの外へ抜け、想定したディレクトリ境界の外にあるファイルへアクセスできる可能性を修正しました。
影響確認 (2)
securityhigh
GO-2026-4601に対応した IPv6 ホストリテラル解析の修正net/urlを使用している場合に適用されます。breaking
stateRetentionPolicyのConfigurationCRD スキーマ修正stateRetentionPolicyを設定している場合に適用されます。
gRPCの依存関係とAnsible Operatorプラグインの更新を含みます。生成ファイルの保守とセクション見出しの変更は、オペレーターが対応すべき内容ではありません。
原文 ↗公開されたセキュリティ修正と indication 名の変更に加え、正確性、動作、可観測性に関する更新が含まれます。大半の変更では、アップグレード以外に運用者の対応は必要ありません。
要対応 (1)
securityhighCVE-2025-47913 への対処
golang/x/cryptoをopenshift/golang-cryptoの修正版モジュールに向ける replace directive が追加され、CVE-2025-47913 に対処しました。
影響確認 (2)
breaking
QuiesceTimeoutindication への名称変更Windows VSSを利用している場合に適用されます。
breaking
DefaultVirtWebhookClient{QPS,Burst}の既定値調整適用対象はリリースノートに明記されていません。
v1.42.1では、goと依存関係の更新によるCVE対応が行われています。依存関係の更新内容を確認する必要があるリリースです。
要対応 (1)
security
goと依存関係のCVE対応goおよび依存関係が更新され、CVEへの対応が行われました。