リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。
要対応 (4)
securitymedium
github.の更新com/prometheus/prometheus github.を更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。com/prometheus/prometheus securitymediumadmission webhookのリクエスト本文制限
admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247とGHSA-8wxp-xxp2-rcgxです。
breaking
DRAスケジューリング統合の既定有効化DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.です。DynamicResourceAllocationEnable breakingKubernetes 1.34以降に合わせた
DRA既定値の変更Kubernetes 1.34以降の挙動に合わせ、
DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.を設定します。DynamicResourceAllocationEnable: false
影響確認 (2)
breaking
SchedulingGatesQueueAdmissionの有効化条件SchedulingGatesQueueAdmissionを有効にする場合に適用されます。SchedulingGatesQueueAdmissionはオプトイン方式で、スケジューラとwebhook-managerの両方で有効化する必要があります。breakinggang-awareプリエンプションとリクレームの設定条件
gangPreemptとgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。gang-awareのプリエンプションとリクレームはオプトイン方式です。
gangPreemptとgangReclaimを明示的に設定し、同じscheduler action listでは従来のpreemptおよびreclaimと併用しない構成になっています。
開示済みのセキュリティ問題に対する修正と、その他の不具合修正を含みます。Volcano webhook server を利用する環境では、セキュリティ修正の反映が必要な内容です。
影響確認 (1)
securitymediumCVE-2026-44247 によるWebhookサーバーのメモリ枯渇を修正
Volcano webhook serverを実行している場合に適用されます。CVE-2026-44247 に対応し、
Volcano webhook serverが任意の大きさのHTTPリクエスト本文を受け取ってメモリを使い果たす問題を修正しました。ネットワークからWebhookエンドポイントにアクセスできるPodが過大なリクエスト本文を送ると、WebhookサーバーがOOMで停止してサービス拒否状態になるおそれがありました。
Volcano v1.13.3では、Webhookサーバーが大きなHTTPリクエスト本文を受け取った際にメモリ不足で停止する脆弱性を修正しました。Webhookエンドポイントへネットワーク経由でアクセスできるPodがある環境に関係します。
影響確認 (1)
securitymediumCVE-2026-44247による
Volcano webhook serverのメモリ不足停止を修正Podがネットワーク経由で
Volcano webhook serverのエンドポイントにアクセスできる場合に該当します。CVE-2026-44247として、
Volcano webhook serverがHTTPリクエスト本文のサイズを無制限に受け付ける問題を修正しました。ネットワーク経由でエンドポイントにアクセスできるPodが任意の大きさの本文を送ると、サーバーがメモリ不足で停止し、サービス拒否状態になる可能性がありました。
公開されたWebhookサーバーの脆弱性を修正し、スケジューラー、キュー、イベント処理に関する不具合を直しています。webhook-manager イメージで使用するKubernetesのバージョンも更新されています。
影響確認 (1)
securitymediumCVE-2026-44247 によるWebhookサーバーのOOM問題を修正
Volcano webhook serverが稼働している場合に適用されます。CVE-2026-44247 に対応し、
Volcano webhook serverがHTTPリクエストボディのサイズを無制限に受け取らないよう修正しました。Webhookエンドポイントにネットワーク接続できるPodが極端に大きなリクエストボディを送信しても、サーバーがメモリ不足で終了し、サービス拒否状態になる問題を防ぎます。