リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
ワークフローとMCPの機能拡張を中心に、コントロールプレーン、API、コンポーネント、ライフサイクルに関わる変更が含まれています。バグ修正、依存関係や既定値の更新、互換性に関わる制約に加え、セキュリティ修正も含まれるため、アップグレード前に前提条件と設定への影響を確認する必要があります。
要対応 (8)
securitymedium
golang.の更新org/x/image golang.がv0.39.0へ更新され、org/x/image GO-2026-4962に対応しました。security
durabletask-goとpgxの更新durabletask-goがv0.12.1へ更新され、pgxも更新されました。breaking
WorkflowsRemoteActivityReminderのデフォルト有効化WorkflowsRemoteActivityReminderがデフォルトで有効になり、アプリ間のワークフローアクティビティ結果がSchedulerのリマインダー経由で配信されます。breakingコンポーネント群のホットリロード
HotReloadがデフォルトで有効になり、Components、Subscriptions、MCPServers、Configurations、HTTPEndpoints、Resiliencies、WorkflowAccessPoliciesがデフォルトでホットリロードされます。breakingサイドカーのプローブ既定値の変更
サイドカーのlivenessは、kubeletが再起動するまでの時間が約230秒となるよう緩和され、readinessはより短い時間で反応する設定になりました。
breaking
HotReloadのデフォルト有効化HotReloadがv1.18でデフォルト有効になりました。breakinglivenessとreadinessのプローブ既定値更新
livenessの既定値が緩和され、readinessの既定値が厳格になりました。
breakingサイドカープローブ既定値の変更
サイドカーのプローブ既定値が変更されました。livenessはkubelet再起動まで約230秒となるよう緩和され、readinessはcontrol-planeで約3秒、daprdで約5秒となるよう短縮されました。
影響確認 (6)
securityサービス呼び出しのパストラバーサル修正
サービス呼び出しを利用している場合に適用されます。
breakingフィーチャーゲートの削除
MCPServerResourceまたはWorkflowAccessPolicyのフィーチャーゲートを設定している場合に適用されます。breaking旧バージョンへの直接ロールバック制約
適用対象はリリースノートに明記されていません。
- リリースページにあと 3 件
事前準備 (1)
deprecatedアルファ版スケジュールRPCの非推奨化
ScheduleJobAlpha1を利用している場合に適用されます。
XRのレンダリングと要件処理が変更され、リソース参照の安定ソートが修正されています。crossplane-runtimeの依存関係も更新されています。
依存モジュールの更新を含むリリースです。golang. の更新には [security] の印が付いていますが、具体的な脆弱性は示されていません。
要対応 (1)
security
golang.を v0.55.0 に更新org/x/net 依存モジュール
golang.を v0.55.0 に更新しました。変更にはorg/x/net [security]の印が付いています。
セキュリティ対応、記録ルールの移行、正確性に関する修正を含むリリースです。通常の修正ではオペレーターの対応は必要ありませんが、セキュリティ修正はアップグレードで適用し、非推奨の記録ルールは移行計画を立てる必要があります。
要対応 (2)
securitycritical
google.のセキュリティ更新golang. org/grpc google.を 1.79.3 に更新し、GHSA-p77j-4mvh-x3m3 に対応しました。golang. org/grpc securityVMExport ディレクトリハンドラーのシンボリックリンク走査修正
VMExport のディレクトリハンドラーで、シンボリックリンクをたどる問題を修正しました。
事前準備 (1)
deprecated記録ルールの非推奨化
kubevirt_vm_created_totalまたはkubevirt_vm_created_by_pod_totalを使用している場合に適用されます。
v2.3.0には、依存関係に関するセキュリティ対応が含まれます。個別の脆弱性の内容は示されていないため、依存関係を管理する環境では確認対象となります。
要対応 (2)
security
wasmtime44.のセキュリティパッチ適用0. 2 wasmtimeを44.へ更新し、セキュリティパッチを適用しました。0. 2 security報告済みセキュリティアドバイザリへの対応
報告されたセキュリティアドバイザリに対応する依存関係のパッチを適用しました。対象となる脆弱性の内容は示されていません。
スケーラー、設定項目、メトリクス、認証方式の追加と互換性改善を含むリリースです。カスタムRBACを使う運用ではKubernetes events APIの移行準備が必要で、削除されたスケーラー設定を使っている場合は構成の更新が必要です。
影響確認 (7)
securityリダイレクト時の認証ヘッダー破棄
適用対象はリリースノートに明記されていません。
breaking63文字を超える
ScaledObject名の拒否ScaledObjectの名前が63文字を超える場合に該当します。breaking0以下の
unprocessedEventThresholdの拒否0以下の
unprocessedEventThresholdを設定している場合に該当します。- リリースページにあと 4 件
事前準備 (1)
deprecated
buildId、selectAllActive、selectUnversionedの非推奨化buildId、selectAllActive、selectUnversionedのいずれかを設定している場合に該当します。
アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。
要対応 (4)
securitymedium
github.の更新com/prometheus/prometheus github.を更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。com/prometheus/prometheus securitymediumadmission webhookのリクエスト本文制限
admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247とGHSA-8wxp-xxp2-rcgxです。
breaking
DRAスケジューリング統合の既定有効化DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.です。DynamicResourceAllocationEnable breakingKubernetes 1.34以降に合わせた
DRA既定値の変更Kubernetes 1.34以降の挙動に合わせ、
DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.を設定します。DynamicResourceAllocationEnable: false
影響確認 (2)
breaking
SchedulingGatesQueueAdmissionの有効化条件SchedulingGatesQueueAdmissionを有効にする場合に適用されます。breakinggang-awareプリエンプションとリクレームの設定条件
gangPreemptとgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。
スケジューリングのオーバーフロー対応と、スケジューリング時のリソース超過を防ぐ仕組みが加わり、API、既定値、制約、メトリクス、フラグにも変更があります。セキュリティ対応としてベースイメージが更新され、複数の不具合も修正されています。
要対応 (1)
security
alpineベースイメージをalpine:3.に更新23. 4 ベースイメージ
alpineがalpine:3.から23. 3 alpine:3.に更新されました。23. 4
影響確認 (9)
breaking
overflowAffinitiesによる補助クラスターグループの指定overflowAffinitiesを設定する場合に適用されます。breaking
LtとGtを使う配置許容条件の拒否spec.にplacement. clusterTolerations LtまたはGtを設定する場合に適用されます。breaking
karmada-operatorの既定の詳細度を2に変更オペレーターを実行する場合に適用されます。
- リリースページにあと 6 件
依存モジュールの更新と、golang. に関するセキュリティ修正を含みます。SSH と SSH エージェント関連の機能を利用している環境では、該当する修正内容の確認が必要です。
要対応 (1)
security
golang.をorg/x/crypto v0.に更新52. 0 依存モジュール
golang.をorg/x/crypto v0.に更新しました。52. 0
影響確認 (13)
securitycritical
golang.のキー制約適用を修正org/x/crypto/ssh/agent golang.を使用している場合に該当します。org/x/crypto/ssh/agent securitycriticalキー転送時のエージェント制約欠落を修正
golang.を使用している場合に該当します。org/x/crypto/ssh/agent securitycritical予期しない応答によるサーバーデッドロックを修正
golang.を使用している場合に該当します。org/x/crypto/ssh - リリースページにあと 10 件
依存モジュールとGoの更新を含むリリースです。標準ライブラリや複数の依存モジュールに関するセキュリティ対応が行われています。
要対応 (7)
security
github.をcom/docker/cli v29.へ更新2. 0+incompatible github.をcom/docker/cli v29.へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。2. 0+incompatible security
golang.をorg/x/net v0.へ更新53. 0 golang.をorg/x/net v0.へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。53. 0 security
github.をcom/in-toto/in-toto-golang v0.へ更新11. 0 github.をcom/in-toto/in-toto-golang v0.へ更新し、依存モジュールのセキュリティ対応を行いました。11. 0 security
github.をcom/go-git/go-git/v5 v5.へ更新19. 0 github.をcom/go-git/go-git/v5 v5.へ更新し、依存モジュールのセキュリティ対応を行いました。19. 0 security
Goを1.へ更新25. 10 Goを1.へ更新し、標準ライブラリの25. 10 CVEsに対応しました。security
github.をcom/go-git/go-git/v5 v5.へ更新19. 1 github.をcom/go-git/go-git/v5 v5.へ更新し、依存モジュールのセキュリティ対応を行いました。19. 1 security
golang.をorg/x/crypto v0.へ更新52. 0 golang.をorg/x/crypto v0.へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。52. 0
セキュリティ関連の依存関係とGoのバージョンが更新され、HTTP/2で不正な設定値を受け取った際の無限ループも修正されています。利用にはGoおよび依存関係のバージョン更新が必要です。設定移行や非推奨化の告知はありません。
要対応 (6)
security
go.の更新opentelemetry. io/otel go.を v1.41.0 に更新しました。opentelemetry. io/otel security
github.の更新com/in-toto/in-toto-golang github.を v0.11.0 に更新しました。com/in-toto/in-toto-golang security
github.の更新com/go-git/go-git/v5 github.を v5.19.0 に更新しました。com/go-git/go-git/v5 security
Go1.25.10への更新Goを 1.25.10 に更新し、標準ライブラリのCVEsに対応しました。security
github.の更新com/go-git/go-git/v5 github.を v5.19.1 に更新しました。com/go-git/go-git/v5 security
golang.の更新org/x/crypto golang.を v0.52.0 に更新しました。org/x/crypto
影響確認 (1)
securityhighHTTP/2トランスポートの無限ループ修正
適用対象はリリースノートに明記されていません。
v2.2.2では、依存モジュールやGoのバージョンが更新されています。セキュリティ修正に関わる変更が含まれるため、該当する依存関係や標準ライブラリを利用する環境に関係するリリースです。
要対応 (5)
security
github.の v0.11.0 更新com/in-toto/in-toto-golang セキュリティ対応として、
github.を v0.11.0 に更新しました。com/in-toto/in-toto-golang security
github.の v5.19.0 更新com/go-git/go-git/v5 セキュリティ対応として、
github.を v5.19.0 に更新しました。com/go-git/go-git/v5 security
Go1.25.10 への更新標準ライブラリの CVE を修正するため、
Goを 1.25.10 に更新しました。security
github.の v5.19.1 更新com/go-git/go-git/v5 セキュリティ対応として、
github.を v5.19.1 に更新しました。com/go-git/go-git/v5 security
golang.の v0.52.0 更新org/x/crypto セキュリティ対応として、
golang.を v0.52.0 に更新しました。org/x/crypto
Crossplane v2.3.0では、外部 API の依存先パスとリソース型名が変わり、crossplane-runtime の common API も移動しました。依存モジュールと Go の更新により、セキュリティ対応も行われています。
要対応 (14)
security
github.の更新com/cloudflare/circl github.を v1.6.3 に更新しました。com/cloudflare/circl security
google.の更新golang. org/grpc google.を v1.79.3 に更新しました。golang. org/grpc securityOTLP HTTP エクスポーターの更新
go.を v1.43.0 に更新しました。opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.の更新com/go-git/go-git/v5 github.を v5.17.1 に更新しました。com/go-git/go-git/v5 security
github.の更新com/go-jose/go-jose/v4 github.を v4.1.4 に更新しました。com/go-jose/go-jose/v4 security
github.の更新com/sigstore/cosign/v3 github.を v3.0.5 に更新しました。com/sigstore/cosign/v3 security
github.の更新com/docker/cli github.を v29.2.0+incompatible に更新しました。com/docker/cli security
github.の更新com/sigstore/timestamp-authority/v2 github.を v2.0.6 に更新しました。com/sigstore/timestamp-authority/v2 security
Go1.25.9 への更新Goを 1.25.9 に更新しました。security
github.の更新com/moby/spdystream github.を v0.5.1 に更新しました。com/moby/spdystream security
github.の更新com/go-git/go-git/v5 github.を v5.18.0 に更新しました。com/go-git/go-git/v5 security
github.の更新com/in-toto/in-toto-golang github.を v0.11.0 に更新しました。com/in-toto/in-toto-golang security
golang.の更新org/x/net golang.を v0.53.0 に更新しました。org/x/net security
Go1.25.10 への更新標準ライブラリの CVE 修正に対応するため、
Goを 1.25.10 に更新しました。
影響確認 (3)
breakingCrossplane API の依存先パス変更
Crossplane API の外部利用側を構築している場合に適用されます。
breakingcommon API の移動
crossplane-runtimeの common API を利用している場合に適用されます。breakingリソース型名の変更
従来の
v1.型を利用している場合に適用されます。Resource*
Volcano v1.13.3では、Webhookサーバーが大きなHTTPリクエスト本文を受け取った際にメモリ不足で停止する脆弱性を修正しました。Webhookエンドポイントへネットワーク経由でアクセスできるPodがある環境に関係します。
影響確認 (1)
securitymediumCVE-2026-44247による
Volcano webhook serverのメモリ不足停止を修正Podがネットワーク経由で
Volcano webhook serverのエンドポイントにアクセスできる場合に該当します。