リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
v1.17.0で導入されたメモリリークが修正されています。オペレーターが対応すべき変更はありません。
原文 ↗26.6.4では、Keycloakの認証や認可、クライアント管理に関わるセキュリティ修正が含まれています。該当する環境では、これらの修正を反映するための更新が必要です。
要対応 (8)
securityhighgroup-adminからrealm-adminへの権限昇格
CVE-2026-9099により、group-adminからrealm-adminへ権限を昇格できる問題が修正されました。
securityhighURI検証の回避によるクロスサイトスクリプティング
CVE-2026-9086に該当する、URI検証の大文字小文字を区別しない判定を回避したクロスサイトスクリプティング(XSS)の問題が修正されました。
securityhigh不適切なスコープマッピング適用による権限昇格
CVE-2026-9795に該当する、不適切なスコープマッピングの適用による権限昇格の問題が修正されました。
securityhighURI比較の誤りによる認可回避
CVE-2026-9800に該当する、URI比較の誤りによるKeycloak policy enforcerの認可回避の問題が修正されました。
securityhighJWTアルゴリズムの混同による認証回避
CVE-2026-11800に該当する、JWTアルゴリズムの混同を利用した認証回避の問題が修正されました。
securitymedium任意のファイルシステムパス探索による情報漏えい
CVE-2026-9083に該当する、任意のファイルシステムパスの探索による情報漏えいの問題が修正されました。
securitymedium無効化されたクライアントの再有効化と乗っ取り
CVE-2026-9705に該当する、registration access tokenを使って無効化されたクライアントを再有効化し、乗っ取れる問題が修正されました。
securitymediumUMA permission ticket回避によるリソースへの不正アクセス
CVE-2026-9799に該当する、UMA permission ticketの回避によるリソースへの不正アクセスの問題が修正されました。
外向きの User-Agent 値が変更されるため、旧文字列との完全一致に依存する設定では対応が必要です。ランタイムの自動設定、フォーマットやカバレッジの処理、コンパイラーとランタイムの不具合、依存関係にも更新があります。
影響確認 (1)
breaking
User-Agentヘッダーの形式変更サーバー側のログフィルターまたは
WAFルールで旧文字列との完全一致を設定している場合に適用されます。
v1.19.6では、権限設定とGoの更新内容が見直されています。cert-manager-editを使って特定のリソースを操作する構成や、Goの脆弱性対応を確認する利用者に関係します。
要対応 (2)
securityhigh
Goのv1.への更新25. 11 Goがv1.へ更新され、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507への対応が行われました。25. 11 security
Goの1.へのアップグレード25. 10 報告された脆弱性への対応として、
Goが1.へアップグレードされ、依存関係も更新されました。25. 10
影響確認 (1)
security
cert-manager-edit集約ClusterRoleのACME権限削除cert-manager-edit集約ClusterRoleを使い、ChallengeまたはOrderリソースを作成・変更するワークフローに適用されます。
ACME の権限設定と Challenge のガベージコレクションに関する修正を含むリリースです。Go の依存関係も更新され、確認された CVE への修正が取り込まれています。
要対応 (1)
securityhigh
Goをv1.に更新26. 4 Goをv1.に更新し、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507 への修正を取り込みました。26. 4
影響確認 (1)
securityACME リソース作成権限の修正
適用対象はリリースノートに明記されていません。
v1.18.0は、認証設定とデータベース構成に関わるセキュリティ修正を含むリリースです。利用環境によっては、設定値の見直しやメンテナンス時間を伴う移行計画が必要です。
影響確認 (3)
securitymediumMySQLスキーママイグレーション008の追加
MySQL backendを使用している場合に適用されます。security事前共有鍵認証の定時間比較
事前共有鍵認証を使用している場合に適用されます。
securityOIDC設定でのissuerとaudienceの必須化
authn.がmethod oidcに設定されている場合に適用されます。
Goの依存バージョンを更新し、標準ライブラリで報告された2件の脆弱性に対応しています。公式のOPAバイナリを利用している場合は更新が必要で、自前でバイナリやイメージをビルドしている場合はGoのバージョンを個別に管理してください。
要対応 (1)
securitymedium
Go 1.への更新による標準ライブラリの脆弱性修正26. 4 OPAのビルドにGo 1.を使用し、26. 4 HTTP handlerとcrypto builtinsが利用する標準ライブラリの脆弱性GO-2026-5037およびGO-2026-5039を修正しました。
このリリースには、Go標準ライブラリの脆弱性に対応するツールチェーンと関連イメージの更新が含まれています。これらの対応を反映するには、リリースのアップグレードが必要です。
要対応 (2)
security
Goツールチェーンの1.への更新26. 4 ツールチェーンの
Goを1.へ更新し、26. 4 Go標準ライブラリの脆弱性に対処しました。security
grpc-health-probeのv0.への更新4. 52 grpc-health-probeをv0.へ更新し、4. 52 Go 1.で再ビルドしました。リリース済みイメージに、修正済みの26. 4 Go標準ライブラリの脆弱性を含む状態が残らなくなります。
認証、認可、アカウントおよび管理 API、フェデレーション、依存ライブラリに関するセキュリティ修正を含みます。起動時の動作や SPI の設定、その他の正確性に関する修正も追加されています。
要対応 (2)
securityhighlodash のコードインジェクション脆弱性を修正
CVE-2026-4800 に関連する、lodash のコードインジェクション脆弱性を修正しました。
securitymedium
Nettyの HTTP/1.0 リクエストスマグリング対策の修正CVE-2026-42581 に関連する、
Nettyの HTTP/1.0 における TE と CL の併用がリクエストスマグリング対策を回避する問題を修正しました。
影響確認 (15)
securitymediumKeycloak Server のアクセス制御を修正
account/apiを利用している場合に該当します。securitymediumOIDC トークンイントロスペクションの notBefore 処理を修正
oidcを利用している場合に該当します。securitymediumサーバー側 WebAuthn 検証の不足を修正
authentication/webauthnを利用している場合に該当します。- リリースページにあと 12 件