RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年9月解除 ×
cert-managerv1.20.4Security今日2026年9月16日

依存関係の脆弱性修正を中心としたセキュリティ更新を含むパッチリリースです。Ingress-shimの不具合修正に加え、ベースイメージとリリース署名手順も更新されています。

要対応 (6)

  • securityhighgolang.org/x依存関係の脆弱性修正

    golang.org/x/netをv0.58.0、golang.org/x/textをv0.41.0、golang.org/x/cryptoをv0.55.0へ更新し、CVE-2026-46600CVE-2026-56852CVE-2026-56854を修正しました。

  • securityhighgoogle.golang.org/grpcの脆弱性修正

    google.golang.org/grpcをv1.83.2へ更新し、CVE-2026-84304CVE-2026-84445CVE-2026-84303GHSA-vp52-pcj8-j9qcGHSA-2v4p-qf9q-27wjGHSA-hrxh-6v49-42gfに対応しました。

  • securityGo 1.26.5および1.26.6への更新

    Goを1.26.5へ更新し、続いて1.26.6へ更新しました。goコマンドと、crypto/tlsencoding/asn1encoding/xmlhtml/templatenetnet/httpnet/urlパッケージに含まれるセキュリティ修正を取り込みます。

  • securitymediumgithub.com/google/cel-goの脆弱性修正

    github.com/google/cel-goをv0.30.0へ更新し、GHSA-gcjh-h69q-9w9gで報告された脆弱性を修正しました。

  • securityセキュリティスキャナーで指摘された依存関係の更新

    golang.org/x/modgo.opentelemetry.io/otelgo.etcd.io/etcd/client/pkg/v3を、セキュリティスキャナーで更新対象として示されたバージョンへ引き上げました。

  • securitymediumsoftware.sslmate.com/src/go-pkcs12の脆弱性修正

    software.sslmate.com/src/go-pkcs12をv0.7.2へ更新し、GHSA-mpwr-8vm7-h73fで報告された脆弱性を修正しました。

原文
Keycloak26.7.4Security今日2026年9月16日

セキュリティ修正を中心としたメンテナンスリリースです。認証、認可、リクエスト処理、データベース利用に関わる脆弱性が修正されています。

要対応 (4)

  • securityhigh無制限のロケールキャッシュによるサービス拒否の修正

    認証なしで無制限にロケールがキャッシュされ、サービス拒否につながる問題を修正しました。CVE-2026-79651に対応しています。

  • securityhighPathMatcherのマトリックスパラメーター除去回避の修正

    パーセントエンコードされたセミコロンによって、PathMatcherのマトリックスパラメーター除去を回避できる問題を修正しました。CVE-2026-74909に対応しています。

  • securityhighimpersonationロールによるレルム管理者のなりすまし防止

    impersonationロールでレルム管理者になりすませる権限昇格の問題を修正しました。CVE-2026-17526に対応しています。

  • securitymediumユーザー名の乗っ取りによるアカウントロックアウトの修正

    ユーザー名の乗っ取りによってアカウントがロックアウトされる問題を修正しました。CVE-2026-19607に対応しています。

影響確認 (2)

  • securityhighSAML Redirectのzlib状態漏えいの修正

    SAML Redirectを使用している場合に該当します。

  • security再利用アーティファクトを受け入れるリプレイ防止ゲートの修正

    MySQL/MariaDBを使用している場合に該当します。

原文
cert-managerv1.21.2Security2026年9月11日

正確性とデータ露出の修正を中心とした保守リリースです。セキュリティ修正を含む依存関係の更新と、名前空間付き Vault 認証の既定動作の見直しも含まれます。

要対応 (6)

  • securityACME サーバーレスポンスボディの上限設定

    ACME サーバーのレスポンスボディを 16 MiB までに制限し、上限のないボディによるサービス拒否を防ぎます。

  • securityHTTP-01 セルフチェックでのレスポンス内容の非開示

    ACME HTTP-01 のセルフチェックで取得したレスポンスボディを Challenge.status.reason に反映しなくなりました。リダイレクト先から取得した内部レスポンスの内容が開示されることを防ぎます。

  • securityGo 1.26.6 への更新

    Go を 1.26.6 に更新しました。go コマンドと、crypto/tlsencoding/asn1encoding/xmlhtml/templatenetnet/httpnet/url パッケージに含まれるセキュリティ修正が反映されています。

  • securitygoogle.golang.org/grpc v1.83.2 への更新

    google.golang.org/grpc を v1.83.2 に更新し、報告されていたセキュリティ脆弱性を修正しました。

  • securitygolang.org/x/crypto v0.56.0 への更新

    golang.org/x/crypto を v0.56.0 に更新し、報告されていたセキュリティ脆弱性を修正しました。

  • breaking変換後リクエストへの検証適用

    適用対象はリリースノートに明記されていません。

    AdmissionReview では、v1 以外の API バージョンから変換された同等のリクエストにも検証を適用します。これまで検証を回避できたリクエストが対象になります。

影響確認 (1)

  • breaking名前空間付き Vault AWS IAM 認証の既定動作変更

    名前空間付きの Issuer で Vault AWS IAM 認証を使用している場合に適用されます。

原文
Kyvernov1.19.1Security2026年9月10日

セキュリティ対応を中心とした保守リリースで、依存関係の更新と正確性の修正が含まれます。非推奨機能の扱いが厳格になり、ポリシーの制約変更によって運用者の対応が必要になる場合があります。

要対応 (2)

  • securitycriticalGox/net の更新

    Go1.26.6 に更新し、x/net を更新して CVE-2026-39821 に対応しました。

  • securityhighGo の更新

    Go を更新して CVE-2026-56853 に対応しました。

影響確認 (3)

  • securityPolicyException のスコープ回避の修正

    PolicyException CRDを使用している場合に適用されます。

  • securityapiCall.service egressのブロックリスト回避対策

    apiCall.service egressを設定している場合に適用されます。

  • breaking名前空間付きポリシーにおける globalContext の制約

    名前空間付きポリシーで globalContext を使用している場合に適用されます。

原文
Kubescapev4.0.14Security2026年9月9日

運用や出力に関する機能が拡張され、スキャン、レポート、終了処理の不具合が修正されたメンテナンスリリースです。セキュリティ修正の記載はなく、オペレーターが対応すべき作業もありません。

原文
OpenFGAv1.20.0Security2026年9月8日

セキュリティ対応と正確性の修正を含むメンテナンスリリースです。Goツールチェーンとイメージの更新に加え、ListUsersのデッドロックによるタイムアウトも修正されています。

要対応 (1)

  • securitycriticalGoツールチェーンとイメージをgo1.26.8に更新

    Goツールチェーンとイメージをgo1.26.8に更新し、CVE-2026-39821GO-2026-5026)に対応しました。

原文
Cloud Custodian0.9.52.0Security2026年9月3日

AWS、Azure、GCPにまたがるリソース連携の拡充に加え、フィルターやポリシーアクションの追加、正確性の修正、依存関係の更新を含むリリースです。LDAP入力処理の安全性に関わる改善も含まれるため、該当する設定を使う運用では確認が必要です。

影響確認 (3)

  • breakingStatus から State への変更

    Status を設定している場合に適用されます。

  • breakingSCM basic auth から Entra ID bearer token への置き換え

    SCM basic auth を使用している場合に適用されます。

  • breakingcloud-run のラベル変更で非スキーマフィールドを除外

    cloud-run を使用している場合に適用されます。

原文
Kubescapev4.0.13Security2026年9月2日

スキャン機能を中心に、ポリシー適用、レポート、修復、通知、テレメトリ、連携、出力に関わる変更を幅広く含むリリースです。セキュリティ対策と実行時の不具合修正に加え、スキャン条件や入力制約も厳格になっています。

要対応 (2)

  • securityGo依存関係のセキュリティ脆弱性を修正

    Go依存関係に含まれるDependabotのセキュリティ脆弱性を修正しました。

  • securitygosec のSAST検出結果を修正

    gosec v2.27.1のSAST検出結果に対応するセキュリティ修正を追加しました。

影響確認 (10)

  • securityGrafeasフィルターインジェクションを防止

    imagescan を実行する場合に該当します。

  • breakingスキャンリクエストの認証情報指定を停止

    スキャンリクエストを使用する場合に該当します。

  • breaking未知のコントロール指定をエラー化

    --include-controls を設定している場合に該当します。

  • リリースページにあと 7 件

事前準備 (1)

  • deprecated--fail-threshold を非推奨フラグとして再登録

    --fail-threshold を設定している場合に該当します。

原文
月別に見る