セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
security
CVE-2025–30156に伴うCephのアップグレード案内Cephに依存している場合に適用されます。breaking
rook mgr moduleの無効化rook mgr moduleを有効にしている場合に適用されます。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
securityCVE-2025–30156 に伴う Ceph のアップグレード案内
Ceph に依存している場合に適用されます。
breakingrook mgr module の無効化
rook mgr module を有効にしている場合に適用されます。
セキュリティ対応として、Ceph の更新に関する注意喚起があり、CVE-2025–30156 が示されています。rook mgr module が無効化され、CephCluster と CephX のエラー報告動作にも変更が加えられています。
要対応 (1)
breakingrook mgr module の無効化
rook mgr module が無効化されました。
影響確認 (1)
securityCeph の CVE-2025–30156 に関する注意喚起
Ceph を使用している場合に適用されます。
レガシーなV2 linked-cloneボリュームの扱いが変わり、Kubernetes v1.以降が必要です。内部通信のネットワークポリシーとmTLSの適用範囲が広がり、V2やバックアップなどに関する不具合も修正されています。
影響確認 (6)
breaking内部向けNetworkPolicyのデフォルト有効化
クラスタでNetworkPolicyプロバイダーを利用できる場合に該当します。
breakingクロスネームスペースのPrometheus通信に関する制約
クロスネームスペースのPrometheusスクレーパーを使用している場合に該当します。
breakinginstance-manager gRPCサービス全体へのmTLS適用
longhorn-grpc-tlsシークレットを設定している場合に該当します。
事前準備 (1)
deprecatedレガシーV2 linked-cloneボリュームの非推奨化
v1.以前に作成されたV2のlinked-cloneボリュームを使用している場合に該当します。
設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。
要対応 (1)
securityサードパーティ依存関係の更新
TiKV 8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。
影響確認 (1)
breaking無効な max_ts 更新を既定で拒否
storage. を設定していない場合に適用されます。
内部データベースのメジャーバージョン更新、キャッシュバックエンドの置き換え、依存関係とコンポーネントの更新、不具合修正を含むリリースです。セキュリティ関連では、トークンとblob-mountの検証が強化されています。
要対応 (1)
securityblob-mountとトークンの検証を強化
blob-mountのソースプロジェクトを検証し、iatがないトークンを拒否するようになりました。
影響確認 (2)
breaking内部データベースをPostgreSQL 18へ自動更新
PostgreSQLを利用している場合に適用されます。
breakingキャッシュバックエンドをvalkeyへ変更
redisを利用している場合に適用されます。
v2.5.0では、運用時の機能やプロキシ、ダウンロードの挙動が変更され、非推奨APIの削除と正確性に関する修正も行われています。セキュリティ脆弱性やアドバイザリの開示はありません。
要対応 (1)
breakingヘルスチェックの/healthyへの統合
ヘルスチェックが/healthyエンドポイントに統合されました。
影響確認 (1)
breaking非推奨のV1 preheat APIエンドポイントの削除
非推奨のV1 preheat APIエンドポイントを利用している場合に適用されます。
主に不具合修正を含むリリースで、セキュリティ修正とGoツールチェーンの依存関係更新があります。通常の正確性に関する修正ではオペレーターの対応は不要ですが、セキュリティ修正にはアップグレードが必要です。
影響確認 (2)
securitystatic grpc auth plugin のパスワード比較を定時間化
static grpc auth plugin を使用している場合に該当します。
securitytwopcz handler の反射フォーム値をエスケープ
twopcz handler を使用している場合に該当します。
オペレーター向けの設定と動作が変わり、デフォルト値の変更や古いリソースの削除が含まれます。セキュリティアドバイザリの記載はなく、golang. の依存関係更新にもセキュリティ上の理由は示されていません。
影響確認 (2)
breaking古い MDS and RGW pdbs の削除
MDS and RGW pdbs を設定している場合に適用されます。
breakingcsi-addons のデフォルト無効化
csi-addons を有効にしている場合に適用されます。
保守と機能拡張を中心に、設定や既定動作の変更、削除、運用上の前提や制限を含むリリースです。多数の不具合修正も含まれますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。
影響確認 (5)
breakingV2 Backing Imagesの削除
V2 Backing Imagesを利用している場合に該当します。
breakingdata-engine-cpu-maskのデフォルト値変更
data-engine-cpu-maskを設定していない場合に該当します。
breaking旧CLI APIバージョンのengine imageにおけるライブマイグレーション制限
CLI APIのバージョンが12未満のengine imageを使用している場合に該当します。
バグ修正に加え、互換性や動作の変更、Go依存関係の更新、メトリクスの追加と削除、運用面の改善が含まれます。セキュリティアドバイザリや、セキュリティに明確に関係する修正は開示されていません。
要対応 (2)
breakingSELECT リスト内の修飾なし * を拒否
vtgate は、SELECT リストでコンマの後に修飾なしの * が続く場合、そのクエリを拒否するようになりました。
breakingsqlparser の単独 * 制限を文法に適用
sqlparser の文法で、単独の * に対する制限が適用されるようになりました。
影響確認 (1)
breakingEmergencyReparentShard のレプリケーション停止エラーの送信元を限定
EmergencyReparentShard を使用している場合に適用されます。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラートno.で指摘された、機密情報の平文ログ出力に対処しました。
securityGetBackupsのディレクトリトラバーサル対策
ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。
breaking修飾なしの*を含むSELECTの扱い変更
SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
securityMANIFESTからの圧縮解除コマンド読み込み変更
適用対象はリリースノートに明記されていません。
securityバックアップMANIFESTを介した外部コマンド実行の制限
バックアップストレージを使用している場合に適用されます。
securitybackupengineのパストラバーサル対策
backupengineが実行される場合に適用されます。
事前準備 (4)
deprecatedglogの非推奨化v25で削除予定
glogを使用している場合に適用されます。
deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。
deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。
レジストリ、キャッシュ、署名、プロファイリング、設定、互換性に関する機能が追加され、依存関係や基盤コンポーネントの更新、各種不具合の修正も含まれています。GCRレプリケーションの削除とプロキシキャッシュの動作変更があるため、これらを利用している環境では影響を確認してください。アドバイザリ識別子は提供されていません。
要対応 (2)
securityプロジェクト作成前に発行された bearer tokens の拒否
プロジェクト作成前に発行された bearer tokens は拒否されるようになりました。
breakingwebhook event check 用 harbor IP のポート 9443 削除
webhook event check 用の harbor IP からポート 9443 が削除されました。
影響確認 (2)
breakingpull-through cache から proxy cache への変更
Harborで pull-through cache を使用している場合に適用されます。
breakingGCR replication の削除
Harborで GCR replication を使用している場合に適用されます。