リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
このリリースでは、Goのバージョンが更新されています。複数の公開済みCVEへの対応を含むため、Goのバージョンを確認する環境に関係します。
要対応 (1)
securitycritical
Go1.への更新26. 2 Goを1.へ更新し、CVE-2026-32282、CVE-2026-32289、CVE-2026-33810、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32281に対応しました。26. 2
このリリースでは、Goの更新により複数のCVEに対応しています。Goを1.へ更新する内容です。
要対応 (1)
securitycritical
Go1.25.9への更新Goを1.へ更新し、CVE-2026-32282、CVE-2026-32289、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32281に対応しています。25. 9
このリリースでは、OPAのバイナリとイメージをビルドするGoのバージョンが更新されています。更新先には複数のセキュリティ修正が含まれます。
要対応 (1)
securityビルド用
Goの1.への更新26. 2 OPAのバイナリとイメージのビルドに使うGoのバージョンが1.へ更新されました。この26. 2 Goバージョンには複数のセキュリティ修正が含まれています。
運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。
要対応 (6)
securityパスワードと
OTPのブルートフォース保護の分離パスワードと
OTPのブルートフォース保護が分離され、OTPバイパス攻撃を防ぐ設定がデフォルトになりました。security
ResourceAdminManagerのURL構築検証の修正ResourceAdminManagerで、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。securityクライアント取得時のフィッシング対策チェックの修正
クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。
breakingゼロダウンタイムパッチリリースの既定有効化
zero-downtime patch releasesがサポート対象となり、デフォルトで有効になります。breakingKubernetes向けトラストストア設定の既定有効化
--truststore-kubernetes-enabledの動作がデフォルトで有効になりました。breakingnot-before検証の既定値変更
not-before検証のデフォルト値が0秒から10秒に変更されました。
影響確認 (7)
security
Workflows実行時の管理権限境界回避の修正Workflowsを使用している場合に該当します。security
Organizationsログイン時のIdPエイリアス漏えいの修正Organizationsを使用している場合に該当します。security
SCIMPUTエンドポイントのID上書きによるリソース変更の修正SCIMを使用している場合に該当します。- リリースページにあと 4 件
事前準備 (1)
deprecated
Token Exchange v1の非推奨化Token Exchange v1を使用している場合に該当します。
運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。
要対応 (1)
securitymediumBatchCheckのポリシー適用不備を修正
同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。
影響確認 (1)
breaking
Playgroundの認証方式をnoneに限定Playgroundをpresharedキー認証で実行している場合に適用されます。
事前準備 (2)
deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定
組み込みのOpenFGA Playgroundを使用している場合に適用されます。
deprecatedPlaygroundポート設定の非推奨化
--playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。
公開された7件のセキュリティ脆弱性を修正し、Quarkusの依存関係を更新しています。Hostヘッダーのないリクエストで未捕捉エラーが発生する不具合も修正しました。
要対応 (1)
securitymediumCVE-2026-1002の静的ファイルアクセス拒否を修正
静的ファイルへのアクセスを拒否できる、
io.の静的ハンドラーコンポーネントキャッシュの操作を修正しました。vertx/vertx-core
影響確認 (6)
securityhighCVE-2026-4634のScope ProcessingによるDoSを修正
Scope Processingを利用している場合に該当します。
securityhighCVE-2026-4636のUMAポリシーリソース注入を修正
UMAを利用している場合に該当します。
securityhighCVE-2026-3872のリダイレクトURI検証回避を修正
OIDCを利用している場合に該当します。
- リリースページにあと 3 件
このリリースでは、不具合の修正と依存関係の更新が行われています。google. の脆弱性については、スキャナーによる報告以外の詳細は公開されていません。
要対応 (1)
security
google.の更新golang. org/grpc スキャナーが報告した脆弱性への対応として、
google.を更新しました。この脆弱性はgolang. org/grpc cert-managerには影響しないものの、スキャナーの報告を受けて更新されています。
セキュリティ上の問題を修正しているため、利用環境ではアップグレードが必要です。その他の不具合修正については、アップグレード以外の運用者対応は必要ありません。
影響確認 (8)
securitymedium
OIDC Dynamic Client Registrationの SSRF 修正OIDC Dynamic Client Registrationを利用している場合に適用されます。securitymediumrealm のクライアント操作における IDOR の修正
適用対象はリリースノートに明記されていません。
securitymedium
manage-clients permissionによる権限昇格の修正manage-clients permissionを設定している場合に適用されます。- リリースページにあと 5 件
エージェントバージョンの報告、TLSポリシーの挙動、性能、複数の不具合が更新され、セキュリティ修正も含まれます。セキュリティに関する変更はアップグレードが必要で、その他の修正は該当するデプロイメントを利用している場合を除き情報提供です。
要対応 (1)
securityエージェントレベルでのセレクター記録停止
機密情報が漏えいする可能性を避けるため、エージェントレベルでセレクターをログに記録しなくなりました(
#6732)。
影響確認 (1)
securityサーバーTCPエンドポイントのTLSセッションチケット無効化
サーバーのTCPエンドポイントを使用している場合に適用されます。
通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。
要対応 (2)
securityhigh
goツールチェーンの更新goツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性GO-2026-4603とGO-2026-4601に対応しました。breakingタプル文字列の検証条件変更
タプル文字列に
unicode control charactersまたはnull bytesが含まれている場合、タプル検証が失敗するようになりました。
影響確認 (1)
breaking
pipeline_list_objectsの実験的な既定値変更pipeline_list_objectsを設定している場合、listObjects-pipeline-enabledを設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。
Helm、API、solver、feature gate に関する機能が追加され、既定値や受け付ける動作も変更されています。複数の不具合が修正され、cert-manager と Go に関するセキュリティ修正も含まれています。
要対応 (2)
securityhigh
Goをv1.に更新25. 5 Goをv1.に更新し、CVE-2025-61727 と CVE-2025-61729 に対応しました。25. 5 breakingIssuer 参照の kind と group の既定値を変更
Issuer の参照に使う kind と group の既定値が、v0.19.0 で導入された値から以前の設定に戻りました。
影響確認 (4)
securityDNS キャッシュ処理による
cert-manager controllerのパニックを修正適用対象はリリースノートに明記されていません。
breaking
OtherNamesを Beta に昇格し既定で有効化OtherNames機能を使用している場合に適用されます。breakingコンテナの既定 UID と GID を変更
既定のコンテナユーザー(UID)または既定のコンテナグループ(GID)を設定していない場合に適用されます。
- リリースページにあと 1 件
v1.14.1は、バグ修正と依存関係更新をまとめたパッチリリースです。Golang標準ライブラリや共通パッケージを利用する環境に関係します。
要対応 (1)
security
Golang標準ライブラリと共通パッケージの依存関係更新Golang標準ライブラリと共通パッケージの脆弱性に関する依存関係更新が含まれています。
SAMLとアイデンティティブローカーに関する公開済みのセキュリティ脆弱性4件を修正しています。運用環境ではアップグレードが必要です。
影響確認 (4)
securityhighCVE-2026-3047 の
SAML broker認証バイパスを修正SAML brokerを使用し、disabled SAML clientを設定している場合に該当します。securityhighCVE-2026-3009 の無効なIdentity Providerの扱いを修正
Disabled Identity Providerを設定している場合に該当します。securityhighCVE-2026-2603 の無効なSAML IdPによるログインを修正
Disabled SAML IdPを設定している場合に該当します。- リリースページにあと 1 件
ランタイムとAPIの機能追加に加え、サポート対象の挙動や出力の変更、複数の不具合修正、依存関係の更新が含まれます。依存関係の更新の一つでは、GHSA-9h8m-3fm2-qjrq への対応も行われています。
要対応 (1)
securityhigh
go.依存関係のセキュリティ修正opentelemetry. io go.の依存関係を更新し、GHSA-9h8m-3fm2-qjrq に対する修正を適用しています。opentelemetry. io
影響確認 (1)
breaking
--h2cの Unix ドメインソケット対応--h2cを Unix ドメインソケット(UDS)で使用する場合に適用されます。
v1.18.6は、報告された脆弱性に対応するパッチリリースです。Go の更新も含まれています。
要対応 (2)
securitycritical報告された脆弱性の修正
報告された脆弱性を修正するパッチリリースです。特に CVE-2025-68121 への対応が含まれています。
securitycritical
Goの更新CVE-2025-68121 に対応するため、
Goを更新しました。
v1.は、報告された脆弱性を修正するパッチリリースです。依存関係の更新も含まれており、利用中のユーザーにはアップグレードが案内されています。
要対応 (3)
securitycritical
goの更新CVE-2025-68121への対応として、
goが更新されました。securityhigh報告された脆弱性を修正するパッチリリース
v1.は、報告された脆弱性を修正するパッチリリースです。CVE-2026-24051とCVE-2025-68121が修正対象として挙げられており、すべてのユーザーにアップグレードが案内されています。19. 4 securityhigh
otel SDKの更新GO-2026-4394への対応として、otel SDKが更新されました。
ListObjectsの既定の動作が変わり、読み取り専用コンテナで必要な指定が限定されました。grpc-health-probeはCVE-2025-68121に対応する版へ更新され、grpc-gatewayクライアントの移行は内部実装に限られます。
要対応 (1)
securitycritical
grpc-health-probeをv0.へ更新4. 45 grpc-health-probeがv0.に更新され、CVE-2025-68121に対応しました。4. 45
影響確認 (1)
breaking読み取り専用コンテナでの一時ファイルシステム指定の変更
--read-onlyを使っている場合に適用されます。
セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。
要対応 (2)
securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正
CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。
securitylowCVE-2025-5416 に関する環境情報の問題を修正
keycloak-coreにおける環境情報に関する問題を修正しました。
影響確認 (4)
securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正
SAMLを利用している場合に適用されます。
securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正
SAMLブローカリングを利用している場合に適用されます。
securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正
Docker Registry Protocolを利用している場合に適用されます。
- リリースページにあと 1 件
OPA v1.13.2では、バイナリとイメージのビルドに使うGoのバージョンが更新されています。更新先のGo標準ライブラリには、GO-2026-4337の修正が含まれます。
要対応 (1)
securitycriticalビルド用
Goを1.25.7へ更新OPAのバイナリとイメージのビルドに使う
Goを1.25.7へ更新しました。Go標準ライブラリには、GO-2026-4337の修正が含まれています。
OpenTelemetry SDKを更新するリリースです。以前のバージョンに関する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 への対応が含まれます。
要対応 (1)
security
otel/sdkの v1.40.0 への更新otel/sdkを v1.40.0 に更新し、以前のバージョンに存在するSNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758に対応します。
セキュリティ上の問題を修正しており、該当する環境ではアップグレードが必要です。通常の不具合修正も含まれています。
要対応 (4)
securityhighCVE-2026-1609 による無効化ユーザーのトークン取得を修正
CVE-2026-1609 により、無効化されたユーザーでも
JWT Authorization Grantを使ってトークンを取得できる問題を修正しました。securityhighCVE-2026-1529 による組織間自己登録を修正
CVE-2026-1529 により、偽造した招待用 JWT で組織をまたいだ自己登録が可能になる問題を修正しました。
securityhighCVE-2026-1486 の JWT Authorization Grant の認証バイパスを修正
CVE-2026-1486 により、無効化されたアイデンティティープロバイダーを使った認証が可能になる、JWT Authorization Grant のロジックバイパスを修正しました。
securitymedium
/uma-policy/の所有権チェックを修正CVE-2025-14778 に関連する
/uma-policy/の所有権チェックの不備を修正しました。
v1.18.5は、アップグレードを要するセキュリティ修正を含むリリースです。全ユーザー向けに最新リリースへの更新が案内されています。
要対応 (1)
securitymediumGHSA-gx3x-vq4p-mhhv のDoS問題を修正
GHSA-gx3x-vq4p-mhhv に関するDoS問題を修正しました。全ユーザーに最新リリースへのアップグレードが案内されています。
DNS応答を想定外の順序でキャッシュした際に発生し得る、cert-manager controllerの停止につながる問題を修正しています。攻撃者がDNS応答を変更した場合やDNSサーバーを管理していた場合に、サービス拒否を引き起こす可能性があった問題です。
影響確認 (1)
securitymediumDNS応答のキャッシュ順序による
cert-manager controllerのパニック修正適用対象はリリースノートに明記されていません。
機能、動作、性能、連携、依存関係に関わる更新を含み、CEL とポリシー機能の追加やコントローラーと API の不具合修正が行われています。詳細が公開されていないセキュリティ修正も含まれるため、運用環境ではアップグレードを優先し、互換性の観点から動作変更を確認するリリースです。
要対応 (2)
securityセキュリティ脆弱性への対処
セキュリティ脆弱性に対処しました。
security
kubectl imageの更新によるCVEs対応kubectl imageを更新し、CVEsに対処しました。
影響確認 (2)
breaking
namespaced CEL policy typesのリソースアクセス制限namespaced CEL policy typesを使用している場合に適用されます。breaking
VAP/MAP reportingの既定動作変更VAP/MAP reportingを使用している場合に適用されます。
設定と可観測性に関する機能が加わり、スロットリングとメトリクスの挙動が変わります。複数の正確性の不具合と、ポリシー適用の不備に関するセキュリティ修正も含まれます。
要対応 (2)
securitymediumポリシー適用の不備を修正
ポリシー適用の不備を修正しました。対象は CVE-2026-24851 と GHSA-jq9f-gm9w-rwm9 で報告されています。
breakingカスタム
grpc_prometheusフォークの置き換えカスタム
grpc_prometheusフォークをgo-grpc-middlewareのプロバイダーに置き換えました。このメトリクスからカスタムのgrpc_codeラベルを削除しました。
Version 26.5.2では、セキュリティ修正に加えて、通常の不具合修正と機能改善も行われています。セキュリティ修正に関して、運用者に求められる追加設定変更は明示されておらず、アップグレードが対応内容です。
要対応 (3)
securitymedium
netty-codec-httpのリクエストスマグリング脆弱性の修正netty-codec-httpにおける CVE-2025-67735 の、CRLFインジェクションを利用したリクエストスマグリングの脆弱性が修正されています。securitymediumQuarkus RESTワーカースレッド枯渇の脆弱性の修正
io.における CVE-2025-66560 の、Quarkus RESTワーカースレッド枯渇の脆弱性が修正されています。quarkus/quarkus-rest securitymedium無効化ユーザーへの不正なトークン発行の修正
keycloak-servicesにおける CVE-2025-14559 の、無効化されたユーザーに不正なトークン発行を許してしまうビジネスロジックの欠陥が修正されています。
機能追加と保守改善を含み、運用機能の拡充、Quarkusの更新、動作上の問題の修正が行われています。既存環境では、非推奨化やサポート対象の変更、設定に関わる脆弱性の影響を確認したうえで、早めの更新が適しています。
影響確認 (2)
securityブルートフォース検知設定の脆弱性修正
ブルートフォース検知設定を構成している場合に該当します。
breaking
PostgreSQL 13.のサポート削除x PostgreSQL 13.に依存している場合に該当します。x
事前準備 (1)
deprecated
admin/fine-grained-permissionsの非推奨化admin/fine-grained-permissionsを有効にしている場合に該当します。
セキュリティ関連の修正を含むリリースです。依存関係の更新が含まれるため、該当する構成を利用している場合に関係します。
要対応 (1)
securityhigh
golang-jwtの更新による CVE-2025-30204 対応CVE-2025-30204 に対応するため、
golang-jwtを更新しました。