セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
security
CVE-2025–30156に伴うCephのアップグレード案内Cephに依存している場合に適用されます。breaking
rook mgr moduleの無効化rook mgr moduleを有効にしている場合に適用されます。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ上の告知を受け、Ceph のアップグレードが案内されています。rook mgr module の無効化に加え、CephX キーのフォールバックに失敗した際は実際のエラーを報告するよう改善されています。
影響確認 (2)
securityCVE-2025–30156 に伴う Ceph のアップグレード案内
Ceph に依存している場合に適用されます。
breakingrook mgr module の無効化
rook mgr module を有効にしている場合に適用されます。
セキュリティ対応として、Ceph の更新に関する注意喚起があり、CVE-2025–30156 が示されています。rook mgr module が無効化され、CephCluster と CephX のエラー報告動作にも変更が加えられています。
要対応 (1)
breakingrook mgr module の無効化
rook mgr module が無効化されました。
影響確認 (1)
securityCeph の CVE-2025–30156 に関する注意喚起
Ceph を使用している場合に適用されます。
設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。
要対応 (1)
securityサードパーティ依存関係の更新
TiKV 8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。
影響確認 (1)
breaking無効な max_ts 更新を既定で拒否
storage. を設定していない場合に適用されます。
内部データベースのメジャーバージョン更新、キャッシュバックエンドの置き換え、依存関係とコンポーネントの更新、不具合修正を含むリリースです。セキュリティ関連では、トークンとblob-mountの検証が強化されています。
要対応 (1)
securityblob-mountとトークンの検証を強化
blob-mountのソースプロジェクトを検証し、iatがないトークンを拒否するようになりました。
影響確認 (2)
breaking内部データベースをPostgreSQL 18へ自動更新
PostgreSQLを利用している場合に適用されます。
breakingキャッシュバックエンドをvalkeyへ変更
redisを利用している場合に適用されます。
主に不具合修正を含むリリースで、セキュリティ修正とGoツールチェーンの依存関係更新があります。通常の正確性に関する修正ではオペレーターの対応は不要ですが、セキュリティ修正にはアップグレードが必要です。
影響確認 (2)
securitystatic grpc auth plugin のパスワード比較を定時間化
static grpc auth plugin を使用している場合に該当します。
securitytwopcz handler の反射フォーム値をエスケープ
twopcz handler を使用している場合に該当します。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラートno.で指摘された、機密情報の平文ログ出力に対処しました。
securityGetBackupsのディレクトリトラバーサル対策
ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。
breaking修飾なしの*を含むSELECTの扱い変更
SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
securityMANIFESTからの圧縮解除コマンド読み込み変更
適用対象はリリースノートに明記されていません。
securityバックアップMANIFESTを介した外部コマンド実行の制限
バックアップストレージを使用している場合に適用されます。
securitybackupengineのパストラバーサル対策
backupengineが実行される場合に適用されます。
事前準備 (4)
deprecatedglogの非推奨化v25で削除予定
glogを使用している場合に適用されます。
deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。
deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。
レジストリ、キャッシュ、署名、プロファイリング、設定、互換性に関する機能が追加され、依存関係や基盤コンポーネントの更新、各種不具合の修正も含まれています。GCRレプリケーションの削除とプロキシキャッシュの動作変更があるため、これらを利用している環境では影響を確認してください。アドバイザリ識別子は提供されていません。
要対応 (2)
securityプロジェクト作成前に発行された bearer tokens の拒否
プロジェクト作成前に発行された bearer tokens は拒否されるようになりました。
breakingwebhook event check 用 harbor IP のポート 9443 削除
webhook event check 用の harbor IP からポート 9443 が削除されました。
影響確認 (2)
breakingpull-through cache から proxy cache への変更
Harborで pull-through cache を使用している場合に適用されます。
breakingGCR replication の削除
Harborで GCR replication を使用している場合に適用されます。
バックアップ復元に関するセキュリティ修正を含み、外部デコンプレッサーの既定動作も変わります。外部デコンプレッサーまたはバックアップストレージを利用する環境では、直ちに更新が必要な内容です。
影響確認 (2)
securitycriticalバックアップ復元時のPath Traversal対策
バックアップストレージを使用している場合に該当します。
securityhigh復元時の外部デコンプレッサーコマンドの既定動作変更
外部デコンプレッサーコマンドを使用し、--external-decompressor-use-manifestを指定していない場合に該当します。
バックアップとリストアに関するセキュリティ変更に加え、複数の不具合修正とセキュリティ強化が含まれます。バックアップのMANIFESTの扱いが見直され、リストア時のパストラバーサルが防止されます。
影響確認 (2)
securityMANIFESTからの圧縮コマンド読み込みをオプトイン化
--external-decompressor-use-manifestを使用している場合に適用されます。
securitybackupengineのMANIFEST経由のパストラバーサルを阻止
backupengineが実行される場合に適用されます。
V2 Data Engine の成熟に伴う機能や動作の更新に加え、V2 Backing Image の非推奨化、依存関係の更新、多数の修正が含まれます。hotfix image への置き換えも行われます。セキュリティアドバイザリの記載はありませんが、SPDK v25. のCVE issue修正が含まれています。
要対応 (1)
securitySPDK v25. の CVE issue を修正
SPDK v25. の CVE issue が修正されます。
影響確認 (7)
breakingLonghorn instance manager の hotfix image への置き換え
longhornio/longhorn-instance-manager:v1. を使用している場合に適用されます。
breakingLonghorn manager の hotfix image への置き換え
longhornio/longhorn-manager:v1. を使用している場合に適用されます。
breakingbackupstore 関連設定の削除
backupstore 関連の設定を構成している場合に適用されます。
事前準備 (2)
deprecatedV2 Data Engine の Backing Image 機能を非推奨化v1.12.0で削除予定
Backing Image と V2 Data Engine を使用している場合に適用されます。
deprecatedV2 Backing Image Feature の非推奨化
V2 Backing Image Feature を使用している場合に適用されます。
オペレーターイメージの置き換えが必要なホットフィックスと、DNS クエリに関するセキュリティ上の不具合修正を含みます。通常の正確性修正に加え、新機能も含まれます。
影響確認 (2)
securityinstance-manager による DNS サーバーへの過剰な TXT クエリの修正
ハードディスクまたはソリッドステートディスクを使用していない場合に適用されます。
breakingbacking-image-manager:v1. のホットフィックス版への置き換え
backing-image-manager:v1. を使用している場合に適用されます。
非推奨の deprecated preheat API endpoints が削除され、Dragonfly manager job API の未認証アクセスが修正されています。該当するAPIを利用している環境では、アップグレードが対応対象です。
影響確認 (2)
securityDragonfly manager job API の未認証アクセス修正
Dragonfly manager job API を利用している場合に適用されます。
breakingdeprecated preheat API endpoints の削除
deprecated preheat API endpoints を利用している場合に適用されます。