RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Kyvernov1.19.0Security2026年8月20日

CLI、Helm、ポリシー機能の追加に加え、修正、依存関係の更新、非推奨化、削除、制約の変更を含む、運用者向けの大きな更新です。アップグレード前に環境への影響を確認する必要が生じる場合があります。cel-go を含む複数のセキュリティ修正も含まれますが、有効なセキュリティアドバイザリ識別子は示されていません。

要対応 (7)

  • securityhigh中間証明書の制限

    中間証明書を制限し、CVE-2026-32280 の影響を緩和します。

  • securityhighGoツールチェーンの更新

    go toolchain を 1.26.3 に更新し、CVE-2026-39836 に対応しました。

  • securityCRDとドキュメントの再生成

    APIの更新に伴い、CRDとドキュメントを再生成しました。対象となる更新には GHSA-79gf-7frw-68m9 が含まれます。

  • security暗号関連依存関係の更新

    golang.org/x/crypto を v0.53.0 に、x/net を v0.56.0 に更新し、セキュリティCVEに対応しました。

  • securityORASとsigstoreのCodeQL脆弱性修正

    ORASsigstore に関する CodeQL の脆弱性を修正しました。

  • securityCodeQL脆弱性の修正

    未対応だった CodeQL のセキュリティ脆弱性を修正しました。

  • securitycel-goの更新

    cel-go を v0.30.0 に更新し、CVE-2026-GHSA-gcjh-h69q-9w9g に対応しました。

影響確認 (6)

  • breakingmigrate コマンドでの--resource必須化

    migrate コマンドを実行する場合に適用されます。

  • breakingバックグラウンドスキャンのユーザー情報デフォルト値

    バックグラウンドスキャンを実行する場合に適用されます。

  • breakingFail webhookのブートストラップリソース除外

    Fail webhookを設定する場合に適用されます。

  • リリースページにあと 3 件

事前準備 (1)

  • deprecated従来のkyverno.ioポリシータイプの非推奨化

    従来の kyverno.io ポリシータイプを使用する場合に適用されます。

原文
Keycloak26.7.0Security2026年7月9日

Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。

要対応 (1)

  • securityアカウント乗っ取り前の攻撃につながる問題を修正

    アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。

影響確認 (19)

  • securitymediumCVE-2026-9796の権限確認回避を修正

    manage-clientsを使用している場合に該当します。

  • securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正

    OIDCを使用している場合に該当します。

  • securitymediumCVE-2026-9798のアカウントロック回避を修正

    CIBA認証フローを実行している場合に該当します。

  • リリースページにあと 16 件

事前準備 (4)

  • deprecatedV1の非推奨化

    V1を使用している場合に該当します。

  • deprecatedRequire Discoverable Credentialの非推奨化

    Require Discoverable Credentialオプションを設定している場合に該当します。

  • deprecatedTwitter IDP実装の非推奨化

    Twitter IDP実装を使用している場合に該当します。

  • リリースページにあと 1 件
原文
cert-managerv1.21.0Security2026年7月8日

運用者が確認すべきRBAC、Helm値、API、フィーチャーゲートの変更を含むリリースです。新しい機能の追加と不具合修正も行われているため、関連する設定や権限を利用している環境では影響確認が必要です。

影響確認 (5)

  • securitycert-manager-editのACMEリソース権限を削除

    cert-manager-edit集約ClusterRoleを利用している場合に該当します。

  • breakingAPIからObjectReferenceを削除

    APIでObjectReferenceを利用している場合に該当します。

  • breakingPrometheus関連のHelm値を削除

    prometheus.servicemonitor.targetPortprometheus.servicemonitor.pathprometheus.podmonitor.pathのいずれかを設定している場合に該当します。

  • リリースページにあと 2 件

事前準備 (2)

  • deprecatedGateway API設定フィールドをgatewayAPIへ移行

    enableGatewayAPIenableGatewayAPIListenerSetgatewayAPI.enabledgatewayAPI.enableListenerSetのいずれかを設定している場合に該当します。

  • deprecatedcainjectorのSSA利用とServerSideApplyの非推奨化

原文
Confidential Containersv0.21.0Security2026年5月29日

Trustee、KBS、アテステーション、プラットフォーム対応に関する変更を含み、4件の非推奨化が告知されています。セキュリティアドバイザリの修正も含まれます。

要対応 (1)

  • securityGHSA-84rc-2q4r-45pc の修正

    GHSA-84rc-2q4r-45pc のセキュリティアドバイザリに対応しました。

事前準備 (4)

  • deprecatedpacker-built CAA podvm image の非推奨化0.17から · 0.22で削除予定

    packer-built CAA podvm image を使用している場合に該当します。

  • deprecatedCAA docker provider の非推奨化0.20から · 0.22で削除予定

    CAA docker provider を使用している場合に該当します。

  • deprecatedFedora-based mkosi-built CAA podvm image の非推奨化0.20から · 0.22で削除予定

    Fedora-based mkosi-built CAA podvm image を使用している場合に該当します。

  • リリースページにあと 1 件
原文
The Update Framework (TUF)v7.0.0Security2026年5月18日

セキュリティ上の問題への修正と、APIの引数指定に関する変更を含みます。既存モジュールの削除に向けた準備も進められています。

要対応 (1)

影響確認 (1)

  • breakingUpdater()bootstrap 引数を必須化

    Updater() を使用している場合に適用されます。

事前準備 (1)

  • deprecatedsecuresystemslib.hash の削除準備

    securesystemslib.hash を使用している場合に適用されます。

原文
Confidential Containersv0.20.0Security2026年5月5日

v0.20.0では、セキュリティ修正と、今後の削除予定を伴う互換性上の変更が含まれます。特定のプロバイダーやイメージを利用する環境では、今回の非推奨化が関係します。

要対応 (1)

  • securityhighGHSA-q49m-57vm-c8ccに関連するCVEの修正

    GHSA-q49m-57vm-c8ccに関連するCVEの修正が含まれます。

事前準備 (3)

  • deprecatedDocker CAA providerの非推奨化削除時期は未定

    Docker CAA providerを利用している場合に該当します。

  • breakingFedora-based mkosi CAA podvm imageの非推奨化とUbuntu imageへの置き換え削除時期は未定

    Fedora-based mkosi CAA podvm imageを利用している場合に該当します。

  • deprecatedpacker imagesサポートの非推奨化削除時期は未定

    packer imagesを利用している場合に該当します。

原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

原文
OpenFGAv1.14.0Security2026年4月3日

運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。

要対応 (1)

  • securitymediumBatchCheckのポリシー適用不備を修正

    同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。

影響確認 (1)

  • breakingPlaygroundの認証方式をnoneに限定

    Playgroundpresharedキー認証で実行している場合に適用されます。

事前準備 (2)

  • deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定

    組み込みのOpenFGA Playgroundを使用している場合に適用されます。

  • deprecatedPlaygroundポート設定の非推奨化

    --playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。

原文
Confidential Containersv0.19.0Security2026年3月30日

対応環境の一部が削除または絞り込まれ、CoCo operatorpacker images は非推奨になりました。ストレージ、アテステーション、GPU、API、署名、イメージ処理に関する機能も追加されています。

影響確認 (5)

  • breakingCDH の Go サポートを削除

    CDH を利用している場合に該当します。

  • breakingCanonical TDX Tech preview のサポート終了

    Canonical TDX Tech preview を利用している場合に該当します。

  • breaking対応する Ubuntu バージョンの変更

    Ubuntu 24.04.4 (linux-image-generic-hwe-24.04) または 25.10 を利用している場合に該当します。

  • リリースページにあと 2 件

事前準備 (1)

  • deprecatedpacker images のサポート終了予定削除時期は未定

    packer images を利用している場合に該当します。

原文
Falco0.43.0Security2026年1月28日

リリースビルドでのソース設定パス出力がなくなり、複数のインターフェースが非推奨になりました。パッケージ署名キーのローテーション、依存関係の更新、通常の不具合修正、イメージサイズの削減も含まれています。

影響確認 (2)

  • breakingリリースビルドでのソース設定パス出力の削除

    デバッグビルドを使用している場合に適用されます。

  • breakingDEB/RPMパッケージ署名キーのローテーション

    DEB/RPMパッケージを使用している場合に適用されます。

事前準備 (4)

  • deprecated--gvisor-generate-configの非推奨化

    --gvisor-generate-configを使用している場合に適用されます。

  • deprecatedlegacy eBPF probeの非推奨化

    legacy eBPF probeを使用している場合に適用されます。

  • deprecatedgVisor engineの非推奨化

    gVisor engineを使用している場合に適用されます。

  • リリースページにあと 1 件
原文
Confidential Containersv0.18.0Security2026年1月23日

運用者向けコンポーネントの削除や非推奨化に加え、新しい機能の追加、対応形式や動作の変更、同梱プラットフォームコンポーネントの更新が含まれています。セキュリティ固有の不具合やアドバイザリの公開はありません。

影響確認 (2)

  • breakingenclave-ccのサポート削除

    enclave-ccを使用している場合に該当します。

  • breakingSecure Comms modeのサポート削除

    Secure Comms modeを設定している場合に該当します。

事前準備 (2)

  • breakingCoCo operatorの非推奨化とHelm chartへの移行

    CoCo operatorを使用している場合に該当します。

  • deprecatedpacker imagesの非推奨化とmkosiへの移行削除時期は未定

    packer imagesを使用している場合に該当します。

原文
Keycloak26.5.0Security2026年1月6日

機能追加と保守改善を含み、運用機能の拡充、Quarkusの更新、動作上の問題の修正が行われています。既存環境では、非推奨化やサポート対象の変更、設定に関わる脆弱性の影響を確認したうえで、早めの更新が適しています。

影響確認 (2)

  • securityブルートフォース検知設定の脆弱性修正

    ブルートフォース検知設定を構成している場合に該当します。

  • breakingPostgreSQL 13.x のサポート削除

    PostgreSQL 13.x に依存している場合に該当します。

事前準備 (1)

  • deprecatedadmin/fine-grained-permissions の非推奨化

    admin/fine-grained-permissions を有効にしている場合に該当します。

原文
月別に見る