セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
security
CVE-2025–30156に伴うCephのアップグレード案内Cephに依存している場合に適用されます。breaking
rook mgr moduleの無効化rook mgr moduleを有効にしている場合に適用されます。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
securityCVE-2025–30156 に伴う Ceph のアップグレード案内
Ceph に依存している場合に適用されます。
breakingrook mgr module の無効化
rook mgr module を有効にしている場合に適用されます。
セキュリティ対応として、Ceph の更新に関する注意喚起があり、CVE-2025–30156 が示されています。rook mgr module が無効化され、CephCluster と CephX のエラー報告動作にも変更が加えられています。
要対応 (1)
breakingrook mgr module の無効化
rook mgr module が無効化されました。
影響確認 (1)
securityCeph の CVE-2025–30156 に関する注意喚起
Ceph を使用している場合に適用されます。
レガシーなV2 linked-cloneボリュームの扱いが変わり、Kubernetes v1.以降が必要です。内部通信のネットワークポリシーとmTLSの適用範囲が広がり、V2やバックアップなどに関する不具合も修正されています。
影響確認 (6)
breaking内部向けNetworkPolicyのデフォルト有効化
クラスタでNetworkPolicyプロバイダーを利用できる場合に該当します。
breakingクロスネームスペースのPrometheus通信に関する制約
クロスネームスペースのPrometheusスクレーパーを使用している場合に該当します。
breakinginstance-manager gRPCサービス全体へのmTLS適用
longhorn-grpc-tlsシークレットを設定している場合に該当します。
事前準備 (1)
deprecatedレガシーV2 linked-cloneボリュームの非推奨化
v1.以前に作成されたV2のlinked-cloneボリュームを使用している場合に該当します。
設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。
要対応 (1)
securityサードパーティ依存関係の更新
TiKV 8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。
影響確認 (1)
breaking無効な max_ts 更新を既定で拒否
storage. を設定していない場合に適用されます。
内部データベースのメジャーバージョン更新、キャッシュバックエンドの置き換え、依存関係とコンポーネントの更新、不具合修正を含むリリースです。セキュリティ関連では、トークンとblob-mountの検証が強化されています。
要対応 (1)
securityblob-mountとトークンの検証を強化
blob-mountのソースプロジェクトを検証し、iatがないトークンを拒否するようになりました。
影響確認 (2)
breaking内部データベースをPostgreSQL 18へ自動更新
PostgreSQLを利用している場合に適用されます。
breakingキャッシュバックエンドをvalkeyへ変更
redisを利用している場合に適用されます。
v2.5.0では、運用時の機能やプロキシ、ダウンロードの挙動が変更され、非推奨APIの削除と正確性に関する修正も行われています。セキュリティ脆弱性やアドバイザリの開示はありません。
要対応 (1)
breakingヘルスチェックの/healthyへの統合
ヘルスチェックが/healthyエンドポイントに統合されました。
影響確認 (1)
breaking非推奨のV1 preheat APIエンドポイントの削除
非推奨のV1 preheat APIエンドポイントを利用している場合に適用されます。
オペレーター向けの設定と動作が変わり、デフォルト値の変更や古いリソースの削除が含まれます。セキュリティアドバイザリの記載はなく、golang. の依存関係更新にもセキュリティ上の理由は示されていません。
影響確認 (2)
breaking古い MDS and RGW pdbs の削除
MDS and RGW pdbs を設定している場合に適用されます。
breakingcsi-addons のデフォルト無効化
csi-addons を有効にしている場合に適用されます。
保守と機能拡張を中心に、設定や既定動作の変更、削除、運用上の前提や制限を含むリリースです。多数の不具合修正も含まれますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。
影響確認 (5)
breakingV2 Backing Imagesの削除
V2 Backing Imagesを利用している場合に該当します。
breakingdata-engine-cpu-maskのデフォルト値変更
data-engine-cpu-maskを設定していない場合に該当します。
breaking旧CLI APIバージョンのengine imageにおけるライブマイグレーション制限
CLI APIのバージョンが12未満のengine imageを使用している場合に該当します。
バグ修正に加え、互換性や動作の変更、Go依存関係の更新、メトリクスの追加と削除、運用面の改善が含まれます。セキュリティアドバイザリや、セキュリティに明確に関係する修正は開示されていません。
要対応 (2)
breakingSELECT リスト内の修飾なし * を拒否
vtgate は、SELECT リストでコンマの後に修飾なしの * が続く場合、そのクエリを拒否するようになりました。
breakingsqlparser の単独 * 制限を文法に適用
sqlparser の文法で、単独の * に対する制限が適用されるようになりました。
影響確認 (1)
breakingEmergencyReparentShard のレプリケーション停止エラーの送信元を限定
EmergencyReparentShard を使用している場合に適用されます。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラートno.で指摘された、機密情報の平文ログ出力に対処しました。
securityGetBackupsのディレクトリトラバーサル対策
ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。
breaking修飾なしの*を含むSELECTの扱い変更
SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
securityMANIFESTからの圧縮解除コマンド読み込み変更
適用対象はリリースノートに明記されていません。
securityバックアップMANIFESTを介した外部コマンド実行の制限
バックアップストレージを使用している場合に適用されます。
securitybackupengineのパストラバーサル対策
backupengineが実行される場合に適用されます。
事前準備 (4)
deprecatedglogの非推奨化v25で削除予定
glogを使用している場合に適用されます。
deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。
deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。
レジストリ、キャッシュ、署名、プロファイリング、設定、互換性に関する機能が追加され、依存関係や基盤コンポーネントの更新、各種不具合の修正も含まれています。GCRレプリケーションの削除とプロキシキャッシュの動作変更があるため、これらを利用している環境では影響を確認してください。アドバイザリ識別子は提供されていません。
要対応 (2)
securityプロジェクト作成前に発行された bearer tokens の拒否
プロジェクト作成前に発行された bearer tokens は拒否されるようになりました。
breakingwebhook event check 用 harbor IP のポート 9443 削除
webhook event check 用の harbor IP からポート 9443 が削除されました。
影響確認 (2)
breakingpull-through cache から proxy cache への変更
Harborで pull-through cache を使用している場合に適用されます。
breakingGCR replication の削除
Harborで GCR replication を使用している場合に適用されます。
運用者向けの削除、デフォルトや動作の変更、CRDフィールドの追加、設定対応の拡張、依存関係の更新を含むリリースです。セキュリティ脆弱性やアドバイザリの開示はありません。
要対応 (1)
breakingnodes/proxy RBAC有効化設定の削除
不要な nodes/proxy RBACの有効化設定が削除されました。
影響確認 (2)
breakingceph image pull policy のデフォルト設定変更
ceph image pull policy を設定していない場合に適用されます。
breakingautomated node fencing の旧コード削除
automated node fencing が実行される場合に適用されます。
V2 Data Engine の成熟に伴う機能や動作の更新に加え、V2 Backing Image の非推奨化、依存関係の更新、多数の修正が含まれます。hotfix image への置き換えも行われます。セキュリティアドバイザリの記載はありませんが、SPDK v25. のCVE issue修正が含まれています。
要対応 (1)
securitySPDK v25. の CVE issue を修正
SPDK v25. の CVE issue が修正されます。
影響確認 (7)
breakingLonghorn instance manager の hotfix image への置き換え
longhornio/longhorn-instance-manager:v1. を使用している場合に適用されます。
breakingLonghorn manager の hotfix image への置き換え
longhornio/longhorn-manager:v1. を使用している場合に適用されます。
breakingbackupstore 関連設定の削除
backupstore 関連の設定を構成している場合に適用されます。
事前準備 (2)
deprecatedV2 Data Engine の Backing Image 機能を非推奨化v1.12.0で削除予定
Backing Image と V2 Data Engine を使用している場合に適用されます。
deprecatedV2 Backing Image Feature の非推奨化
V2 Backing Image Feature を使用している場合に適用されます。
オペレーターイメージの置き換えが必要なホットフィックスと、DNS クエリに関するセキュリティ上の不具合修正を含みます。通常の正確性修正に加え、新機能も含まれます。
影響確認 (2)
securityinstance-manager による DNS サーバーへの過剰な TXT クエリの修正
ハードディスクまたはソリッドステートディスクを使用していない場合に適用されます。
breakingbacking-image-manager:v1. のホットフィックス版への置き換え
backing-image-manager:v1. を使用している場合に適用されます。
非推奨の deprecated preheat API endpoints が削除され、Dragonfly manager job API の未認証アクセスが修正されています。該当するAPIを利用している環境では、アップグレードが対応対象です。
影響確認 (2)
securityDragonfly manager job API の未認証アクセス修正
Dragonfly manager job API を利用している場合に適用されます。
breakingdeprecated preheat API endpoints の削除
deprecated preheat API endpoints を利用している場合に適用されます。
サポート対象や設定動作に互換性のある変更が入り、外部モードでのCSI Cephクライアント自動作成がなくなりました。ストレージ機能と調整処理の機能も追加されています。
影響確認 (4)
breakingサポート対象のKubernetesバージョンの変更
v1.からv1.までのKubernetesを実行している場合に適用されます。
breakingactiveStandbyによるスタンバイMDSの動作変更
activeStandbyをfalseに設定している場合に適用されます。
breakingrook-ceph-clusterチャートのCephイメージ設定変更
rook-ceph-clusterチャートを使用している場合に適用されます。