RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年3月解除 ×プロジェクト: OpenFGA解除 ×
OpenFGAv1.13.1Security2026年3月24日

条件付きの Check リクエストでキャッシュを有効にした際、誤った結果を返すセキュリティ脆弱性を修正しています。該当する構成を利用している場合は、この修正の影響を受けます。

影響確認 (1)

  • securitymedium条件付き Check リクエストのキャッシュ結果に関する脆弱性を修正

    条件付きの Check リクエストでキャッシュを有効にしている場合に適用されます。

    条件付きの Check リクエストでキャッシュを有効にしている場合、誤ったキャッシュ結果を返す脆弱性を修正しました。CVE-2026-33729GHSA-h6c8-cww8-35hf)に該当します。

原文
OpenFGAv1.13.0Security2026年3月23日

v1.13.0は、認証連携、観測性、障害処理に関わる更新を含むリリースです。利用中の機能や運用状況によって、確認が必要な範囲が異なります。

原文
OpenFGAv1.12.0Security2026年3月13日

通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。

要対応 (2)

  • securityhighgo ツールチェーンの更新

    go ツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性 GO-2026-4603GO-2026-4601 に対応しました。

  • breakingタプル文字列の検証条件変更

    タプル文字列に unicode control characters または null bytes が含まれている場合、タプル検証が失敗するようになりました。

影響確認 (1)

  • breakingpipeline_list_objects の実験的な既定値変更

    pipeline_list_objects を設定している場合、listObjects-pipeline-enabled を設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。

    実験的設定では pipeline_list_objects が既定で有効になり、新しい実験的な値を設定しても無効にならなくなりました。カスタムの featureflag クライアントではストアごとに pipeline_list_objects を無効にできます。ListObjects パイプラインのアルゴリズム全体を無効にする場合は、listObjects-pipeline-enabledfalse に設定します。

原文
月別に見る