RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Kyverno解除 ×
Kyvernov1.19.0Security2026年8月20日

CLI、Helm、ポリシー機能の追加に加え、修正、依存関係の更新、非推奨化、削除、制約の変更を含む、運用者向けの大きな更新です。アップグレード前に環境への影響を確認する必要が生じる場合があります。cel-go を含む複数のセキュリティ修正も含まれますが、有効なセキュリティアドバイザリ識別子は示されていません。

要対応 (7)

  • securityhigh中間証明書の制限

    中間証明書を制限し、CVE-2026-32280 の影響を緩和します。

  • securityhighGoツールチェーンの更新

    go toolchain を 1.26.3 に更新し、CVE-2026-39836 に対応しました。

  • securityCRDとドキュメントの再生成

    APIの更新に伴い、CRDとドキュメントを再生成しました。対象となる更新には GHSA-79gf-7frw-68m9 が含まれます。

  • security暗号関連依存関係の更新

    golang.org/x/crypto を v0.53.0 に、x/net を v0.56.0 に更新し、セキュリティCVEに対応しました。

  • securityORASとsigstoreのCodeQL脆弱性修正

    ORASsigstore に関する CodeQL の脆弱性を修正しました。

  • securityCodeQL脆弱性の修正

    未対応だった CodeQL のセキュリティ脆弱性を修正しました。

  • securitycel-goの更新

    cel-go を v0.30.0 に更新し、CVE-2026-GHSA-gcjh-h69q-9w9g に対応しました。

影響確認 (6)

  • breakingmigrate コマンドでの--resource必須化

    migrate コマンドを実行する場合に適用されます。

    migrate コマンドで --resource の指定が必須になりました。

  • breakingバックグラウンドスキャンのユーザー情報デフォルト値

    バックグラウンドスキャンを実行する場合に適用されます。

    バックグラウンドスキャン中の userInfo のグループ情報と uid のデフォルト値を設定します。

  • breakingFail webhookのブートストラップリソース除外

    Fail webhookを設定する場合に適用されます。

    Fail webhookで excludeBootstrapResources を設定できるようになり、NodeCSR をスキップできます。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecated従来のkyverno.ioポリシータイプの非推奨化

    従来の kyverno.io ポリシータイプを使用する場合に適用されます。

    従来の kyverno.io ポリシータイプが非推奨であることを、警告、Helm通知、PSSのデフォルト設定で示します。

原文
Kyvernov1.18.0Security2026年4月29日

オペレーター機能を加え、設定、Helm、CLIの改善を含む機能・保守リリースです。多数の不具合修正や出力・依存関係の更新に加え、アクセス制約の見直しとCVE関連の問題3件への修正が含まれます。

要対応 (4)

  • securityhigh中間証明書の制限によるCVE-2026-32280対策

    中間証明書の数を制限し、CVE-2026-32280の影響を抑える修正を加えました。

  • securityhighGo toolchain1.26.2への更新

    Go toolchain1.26.2へ更新し、CVE-2026-32283を修正しました。

  • securitymediumgo-tuf/v2v2.4.1への更新

    go-tuf/v2v2.4.1へ更新し、CVE-2026-24686を修正しました。

  • security標準ライブラリのCVE修正

    標準ライブラリに関するCVEを修正しました。

影響確認 (2)

  • breakingnamespaced policiesconfigmapアクセス制限

    namespaced policiesを使用している場合に適用されます。

    namespaced policiesで使用するconfigmapへのアクセスを制限しました。

  • breakingアンインストール時のfinalizersと回避策の削除

    アンインストールを実行する場合に適用されます。

    アンインストール時のfinalizersと回避策を削除しました。

原文
Kyvernov1.16.4Security2026年4月23日

セキュリティ修正を中心としたリリースです。依存関係の更新に加え、デフォルト値やアクセス制限が変わる修正が含まれるため、該当する構成ではアップグレードの確認が必要です。

要対応 (12)

  • securitycriticalCVE-2025-68121の修正

    CVE-2025-68121を修正しました。

  • securitycriticalCVE-2026-33186の修正

    CVE-2026-33186を修正しました。

  • securityhighCVE-2026-24051の修正

    release 1.16でCVE-2026-24051を修正しました。

  • securityhighgithub.com/docker/cliの更新

    github.com/docker/cliを更新し、CVE-2025-15558を解消しました。

  • securityhighCVE-2025-66564の修正

    CVE-2025-66564を解消しました。

  • securitymediumsigstore/rekor v1.5.1への更新

    sigstore/rekorをv1.5.1に更新し、CVE-2026-23831を修正しました。

  • securitymediumgo-tuf/v2 v2.3.1への更新

    go-tuf/v2をv2.3.1に更新し、CVE-2026-23992に対応しました。

  • securitymediumCVE-2026-22772の修正

    CVE-2026-22772を修正しました。

  • securitymediumgo-tuf/v2 v2.4.1への更新

    go-tuf/v2をv2.4.1に更新し、CVE-2026-24686に対応しました。

  • securitylowCVE-2026-1229の修正

    release-1.16でCVE-2026-1229を修正しました。

  • securitylowCVE-2026-26958の修正

    CVE-2026-26958を修正しました。

  • securitystdlibのCVE修正

    stdlibに関するCVEを修正しました。

影響確認 (3)

  • securitycriticalnamespaced policiesのHTTP無効化

    namespaced policiesを設定している場合に適用されます。

    namespaced policiesでは、デフォルトでHTTPを無効にしました。CVE-2026-4789に対応する変更です。

  • securitygo < 1.25.8のCVE修正

    go < 1.25.8に依存している場合に適用されます。

    go < 1.25.8に関するCVEを解消しました。

  • breakingnamespaced policiesのconfigmapアクセス制限

    namespaced policiesを設定している場合に適用されます。

    namespaced policiesからのconfigmapへのアクセスを制限しました。

原文
Kyvernov1.17.2Security2026年4月23日

複数の正確性修正と、CVEに関連する変更を含むセキュリティ修正が入っています。セキュリティ修正を得るにはアップグレードが必要で、デフォルト値とアクセス制約の変更も確認が必要です。

要対応 (6)

  • securitycriticalCVE-2026-33186 の修正

    CVE-2026-33186 を修正しました。

  • securityhighCVE-2026-24051 の修正

    CVE-2026-24051 を修正しました。

  • securityhighCVE-2026-34986 の修正

    CVE-2026-34986 を修正しました。

  • securitylowCVE-2026-1229 の修正

    CVE-2026-1229 を修正しました。

  • securityCVES 2026-15558 の修正

    CVES 2026-15558 を修正しました。

  • securitygo の更新による標準ライブラリのCVE修正

    go を更新し、標準ライブラリのCVEを修正しました。

影響確認 (2)

  • securitycriticalnamespaced policies のデフォルトでの HTTP 無効化

    namespaced policies を設定している場合に適用されます。

    namespaced policies では、デフォルトで HTTP を無効にしました。CVE-2026-4789 に対応する変更です。

  • breakingnamespaced policiesconfigmap アクセス制限

    namespaced policies を設定している場合に適用されます。

    namespaced policies からの configmap へのアクセスを制限しました。

原文
Kyvernov1.17.1Security2026年2月19日

セキュリティ修正と複数の不具合修正に加え、依存関係の更新、運用者向けの挙動や設定の変更を含みます。フェイククライアントに関する変更は内部およびテスト専用で、署名付きタイムスタンプの修正はitem 33と重複しています。

要対応 (1)

  • securitycriticalCVE-2025-68121の修正

    CVE-2025-68121を修正しました。

影響確認 (1)

  • breaking既定値をduration文字列へ変更

    適用対象はリリースノートに明記されていません。

    既定値とHelm valuesドキュメントの値形式を、整数からduration文字列へ変更しました。

原文
Kyvernov1.17.0Security2026年2月2日

機能、動作、性能、連携、依存関係に関わる更新を含み、CEL とポリシー機能の追加やコントローラーと API の不具合修正が行われています。詳細が公開されていないセキュリティ修正も含まれるため、運用環境ではアップグレードを優先し、互換性の観点から動作変更を確認するリリースです。

要対応 (2)

  • securityセキュリティ脆弱性への対処

    セキュリティ脆弱性に対処しました。

  • securitykubectl image の更新による CVEs 対応

    kubectl image を更新し、CVEs に対処しました。

影響確認 (2)

  • breakingnamespaced CEL policy types のリソースアクセス制限

    namespaced CEL policy types を使用している場合に適用されます。

    namespaced CEL policy types でリソースへのアクセスを制限するようになりました。

  • breakingVAP/MAP reporting の既定動作変更

    VAP/MAP reporting を使用している場合に適用されます。

    VAP/MAP reporting の既定動作がオプトアウトからオプトインに変わりました。

原文
月別に見る