RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年6月解除 ×
Keycloak26.6.4Security2026年6月26日

26.6.4では、Keycloakの認証や認可、クライアント管理に関わるセキュリティ修正が含まれています。該当する環境では、これらの修正を反映するための更新が必要です。

要対応 (8)

  • securityhighgroup-adminからrealm-adminへの権限昇格

    CVE-2026-9099により、group-adminからrealm-adminへ権限を昇格できる問題が修正されました。

  • securityhighURI検証の回避によるクロスサイトスクリプティング

    CVE-2026-9086に該当する、URI検証の大文字小文字を区別しない判定を回避したクロスサイトスクリプティング(XSS)の問題が修正されました。

  • securityhigh不適切なスコープマッピング適用による権限昇格

    CVE-2026-9795に該当する、不適切なスコープマッピングの適用による権限昇格の問題が修正されました。

  • securityhighURI比較の誤りによる認可回避

    CVE-2026-9800に該当する、URI比較の誤りによるKeycloak policy enforcerの認可回避の問題が修正されました。

  • securityhighJWTアルゴリズムの混同による認証回避

    CVE-2026-11800に該当する、JWTアルゴリズムの混同を利用した認証回避の問題が修正されました。

  • securitymedium任意のファイルシステムパス探索による情報漏えい

    CVE-2026-9083に該当する、任意のファイルシステムパスの探索による情報漏えいの問題が修正されました。

  • securitymedium無効化されたクライアントの再有効化と乗っ取り

    CVE-2026-9705に該当する、registration access tokenを使って無効化されたクライアントを再有効化し、乗っ取れる問題が修正されました。

  • securitymediumUMA permission ticket回避によるリソースへの不正アクセス

    CVE-2026-9799に該当する、UMA permission ticketの回避によるリソースへの不正アクセスの問題が修正されました。

原文
cert-managerv1.19.6Security2026年6月25日

v1.19.6では、権限設定とGoの更新内容が見直されています。cert-manager-editを使って特定のリソースを操作する構成や、Goの脆弱性対応を確認する利用者に関係します。

要対応 (2)

  • securityhighGov1.25.11への更新

    Gov1.25.11へ更新され、CVE-2026-27145CVE-2026-42504CVE-2026-42507への対応が行われました。

  • securityGo1.25.10へのアップグレード

    報告された脆弱性への対応として、Go1.25.10へアップグレードされ、依存関係も更新されました。

影響確認 (1)

  • securitycert-manager-edit集約ClusterRoleのACME権限削除

    cert-manager-edit集約ClusterRoleを使い、ChallengeまたはOrderリソースを作成・変更するワークフローに適用されます。

原文
cert-managerv1.20.3Security2026年6月25日

ACME の権限設定と Challenge のガベージコレクションに関する修正を含むリリースです。Go の依存関係も更新され、確認された CVE への修正が取り込まれています。

要対応 (1)

影響確認 (1)

  • securityACME リソース作成権限の修正

    適用対象はリリースノートに明記されていません。

原文
OpenFGAv1.18.0Security2026年6月17日

v1.18.0は、認証設定とデータベース構成に関わるセキュリティ修正を含むリリースです。利用環境によっては、設定値の見直しやメンテナンス時間を伴う移行計画が必要です。

影響確認 (3)

  • securitymediumMySQLスキーママイグレーション008の追加

    MySQL backendを使用している場合に適用されます。

  • security事前共有鍵認証の定時間比較

    事前共有鍵認証を使用している場合に適用されます。

  • securityOIDC設定でのissuerとaudienceの必須化

    authn.methodoidcに設定されている場合に適用されます。

原文
Open Policy Agent (OPA)v1.17.1Security2026年6月8日

Goの依存バージョンを更新し、標準ライブラリで報告された2件の脆弱性に対応しています。公式のOPAバイナリを利用している場合は更新が必要で、自前でバイナリやイメージをビルドしている場合はGoのバージョンを個別に管理してください。

要対応 (1)

  • securitymediumGo 1.26.4への更新による標準ライブラリの脆弱性修正

    OPAのビルドにGo 1.26.4を使用し、HTTP handlercrypto builtinsが利用する標準ライブラリの脆弱性GO-2026-5037およびGO-2026-5039を修正しました。

原文
OpenFGAv1.17.1Security2026年6月5日

このリリースには、Go標準ライブラリの脆弱性に対応するツールチェーンと関連イメージの更新が含まれています。これらの対応を反映するには、リリースのアップグレードが必要です。

要対応 (2)

  • securityGoツールチェーンの1.26.4への更新

    ツールチェーンのGo1.26.4へ更新し、Go標準ライブラリの脆弱性に対処しました。

  • securitygrpc-health-probev0.4.52への更新

    grpc-health-probev0.4.52へ更新し、Go 1.26.4で再ビルドしました。リリース済みイメージに、修正済みのGo標準ライブラリの脆弱性を含む状態が残らなくなります。

原文
Keycloak26.6.3Security2026年6月4日

認証、認可、アカウントおよび管理 API、フェデレーション、依存ライブラリに関するセキュリティ修正を含みます。起動時の動作や SPI の設定、その他の正確性に関する修正も追加されています。

要対応 (2)

  • securityhighlodash のコードインジェクション脆弱性を修正

    CVE-2026-4800 に関連する、lodash のコードインジェクション脆弱性を修正しました。

  • securitymediumNetty の HTTP/1.0 リクエストスマグリング対策の修正

    CVE-2026-42581 に関連する、Netty の HTTP/1.0 における TE と CL の併用がリクエストスマグリング対策を回避する問題を修正しました。

影響確認 (15)

  • securitymediumKeycloak Server のアクセス制御を修正

    account/api を利用している場合に該当します。

  • securitymediumOIDC トークンイントロスペクションの notBefore 処理を修正

    oidc を利用している場合に該当します。

  • securitymediumサーバー側 WebAuthn 検証の不足を修正

    authentication/webauthn を利用している場合に該当します。

  • リリースページにあと 12 件
原文
OpenFGAv1.17.0Security2026年6月2日

OpenFGA v1.17.0では、キャッシュキーの生成方式が変更されています。文字列連結による衝突リスクと、ハッシュフラッディング攻撃への対策に関係する更新です。

要対応 (1)

  • securityキャッシュキー生成の再設計

    キャッシュキーの生成方式を、TLV(type-length-value)バイナリエンコーディングに変更しました。文字列連結による衝突リスクをなくし、プロセスごとのハッシュシードを追加してハッシュフラッディング攻撃を防ぎます。関連する変更は #3148 です。

原文
月別に見る