リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
Goツールチェーンの更新、正確性に関わる修正、StatefulSetの並列Pod管理における既定値の変更を含みます。依存関係のバージョン行はマニフェストの記載であり、運用者向けの変更ではありません。
影響確認 (1)
breakingStatefulSetのParallel Pod管理における
MaxUnavailableStatefulSetの既定無効化MaxUnavailableStatefulSetを有効にしていない場合に適用されます。
機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhigh
globとrollupの脆弱性に対応globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。security
globをv13へ更新globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。security
rollupをv4.59以降へ更新rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。well-known/oauth-protected-resource
影響確認 (22)
breakingユーザートークンの
entクレームをデフォルトで省略auth.を設定していない場合に該当します。omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptionsの型パラメーターを変更SignInResolverFactoryOptionsを使用している場合に該当します。breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。- リリースページにあと 19 件
事前準備 (6)
deprecated
showとshowModalの内部処理をopenに変更showまたはshowModalを使用している場合に該当します。deprecated
auth.のomitIdentityTokenOwnershipClaim false設定を非推奨化削除時期は未定auth.を設定している場合に該当します。omitIdentityTokenOwnershipClaim deprecated従来の
config.形式を非推奨化schema config.を使用している場合に該当します。schema - リリースページにあと 3 件
依存関係やツールチェーンのバージョン更新、設定上の制約変更、性能改善、正確性の修正を含むリリースです。ACL のバイパスを修正するセキュリティ関連の変更も含まれます。
影響確認 (3)
securityキューサブスクリプションによる ACL
deny回避を修正キューサブスクリプションを使用し、非キュー ACL の
denyパターンを設定している場合に適用されます。breaking
no_auth_userの適用範囲をクライアント接続に限定no_auth_userを設定している場合に適用されます。breakingsolicited leaf 接続以外での重複した
INFO権限更新を制限solicited leaf 接続を使用している場合に適用されます。
Goツールチェーンが更新され、認可、leafnode、WebSocket周りの動作が修正されています。no_auth_user や重複した leaf 権限更新の受け入れ条件も狭まり、既存の設定によっては確認が必要です。
影響確認 (2)
breaking
no_auth_userの適用範囲をクライアント接続に限定no_auth_userを設定している場合に該当します。breakingsolicited leaf接続でのみ受け付ける重複
INFO権限更新solicited leaf接続を利用している場合に該当します。
Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。
要対応 (1)
breaking
chart.のyaml appVersionを使うデフォルトタグの削除chart.のyaml appVersionを使うため、デフォルトタグが削除されました。
影響確認 (1)
breaking
runtime-gatewayから Kubernetes ネイティブなServiceルーティングへ移行runtime-gatewayを使用している場合に該当します。
事前準備 (1)
deprecatedHelm の
gatewayセクションを非推奨化gatewayを設定している場合に該当します。
新しいHelm v4(server-side apply)対応と、正確性に関する多数の修正が含まれています。HTTP経由で取得するWASMバイナリでは、これまで受け入れられていた入力にもサイズ制限が適用されるため、運用環境の確認が必要になる場合があります。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。
要対応 (1)
breaking
WASMバイナリの展開後サイズ制限HTTP経由で取得する
WASMバイナリについて、gzip展開後のサイズ制限が適用されるようになりました。
運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。
要対応 (6)
securityパスワードと
OTPのブルートフォース保護の分離パスワードと
OTPのブルートフォース保護が分離され、OTPバイパス攻撃を防ぐ設定がデフォルトになりました。security
ResourceAdminManagerのURL構築検証の修正ResourceAdminManagerで、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。securityクライアント取得時のフィッシング対策チェックの修正
クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。
breakingゼロダウンタイムパッチリリースの既定有効化
zero-downtime patch releasesがサポート対象となり、デフォルトで有効になります。breakingKubernetes向けトラストストア設定の既定有効化
--truststore-kubernetes-enabledの動作がデフォルトで有効になりました。breakingnot-before検証の既定値変更
not-before検証のデフォルト値が0秒から10秒に変更されました。
影響確認 (7)
security
Workflows実行時の管理権限境界回避の修正Workflowsを使用している場合に該当します。security
Organizationsログイン時のIdPエイリアス漏えいの修正Organizationsを使用している場合に該当します。security
SCIMPUTエンドポイントのID上書きによるリソース変更の修正SCIMを使用している場合に該当します。- リリースページにあと 4 件
事前準備 (1)
deprecated
Token Exchange v1の非推奨化Token Exchange v1を使用している場合に該当します。
運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。
要対応 (1)
securitymediumBatchCheckのポリシー適用不備を修正
同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。
影響確認 (1)
breaking
Playgroundの認証方式をnoneに限定Playgroundをpresharedキー認証で実行している場合に適用されます。
事前準備 (2)
deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定
組み込みのOpenFGA Playgroundを使用している場合に適用されます。
deprecatedPlaygroundポート設定の非推奨化
--playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。
サービスディスカバリ、PromQL、TSDB、UIの機能追加に加え、パフォーマンス改善、依存関係と出力の変更、正確性に関する修正が含まれます。明示的に記載されたセキュリティ脆弱性やアドバイザリはありません。
影響確認 (1)
breakingTSDB保持期間の単位不一致を修正
storage.を設定している場合が対象です。tsdb. retention. time
事前準備 (2)
deprecatedHetznerデータセンターラベルの非推奨化削除時期は未定
__meta_hetzner_datacenterを使用している場合が対象です。deprecatedHetzner Cloudロケーションラベルの非推奨化
__meta_hetzner_hcloud_datacenter_locationまたは__meta_hetzner_hcloud_datacenter_location_network_zoneを使用している場合が対象です。
APIを変更せず、小数値に基づく擬似乱数バケットの割り当て結果が変わります。プロバイダー間の割り当ての一貫性を保つには、すべてのプロバイダーの更新が必要です。
影響確認 (1)
breakingfractional bucketing の改善
プロバイダーを使用している場合に適用されます。
セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。
要対応 (1)
securitycriticalgRPC依存関係の更新
google.の依存関係を、CVE-2026-33186を解消するバージョンに更新しました。golang. org/grpc
影響確認 (2)
breaking
rawPayload指定時の公開制約CloudEventsでラップされたトピックに
rawPayloadが設定されている場合に適用されます。breakingJSONスキーマの構造検証
.を設定している場合に適用されます。jsonschema
対応環境の一部が削除または絞り込まれ、CoCo operator と packer images は非推奨になりました。ストレージ、アテステーション、GPU、API、署名、イメージ処理に関する機能も追加されています。
影響確認 (5)
breakingCDH の Go サポートを削除
CDHを利用している場合に該当します。breakingCanonical TDX Tech preview のサポート終了
Canonical TDX Tech previewを利用している場合に該当します。breaking対応する Ubuntu バージョンの変更
Ubuntu 24.または04. 4 (linux-image-generic-hwe-24. 04) 25.を利用している場合に該当します。10 - リリースページにあと 2 件
事前準備 (1)
deprecatedpacker images のサポート終了予定削除時期は未定
packer imagesを利用している場合に該当します。
運用時の互換性に関わる変更に加え、CVEに対応する依存関係の更新、複数の不具合修正、新しいサービス機能とアーキテクチャ対応が含まれます。Helm chartや設定を利用している環境では、既存の運用方法に影響する変更があります。
要対応 (1)
security依存関係とPythonインタープリターを更新
CVEを解消するため、多数の依存関係とPythonインタープリターが更新されました。
影響確認 (6)
breakingカスタムエラーレスポンスとヘッダーケース変更機能の削除
Ambassador Edge Stackのカスタムエラーレスポンスまたはヘッダーケース変更機能を使用している場合に適用されます。
breakingHelm chartとEmissaryのバージョン番号を統一
Helm chartを使用している場合に適用されます。
breakingHelm chartの配布先を
GHCRに限定EmissaryのHelm chartを使用している場合に適用されます。
- リリースページにあと 3 件
v1.15.0では、カスタムのHTTPAuthPlugin実装における認証処理の配置が変わりました。該当する実装では、リクエストごとの処理をNewClient()からPrepare()へ移す契約になっています。
影響確認 (1)
breaking
HTTPAuthPluginの認証処理位置の変更カスタムの
HTTPAuthPlugin実装を使用している場合に適用されます。
インストール用スクリプトの扱いが変わり、GoツールチェーンとJSON-RPC依存関係が更新されています。ダッシュボードとWebhookの不具合が修正され、GoおよびUIパッケージには脆弱性修正が含まれています。
要対応 (2)
security
goパッケージの更新脆弱性を修正するため、
goパッケージを更新しました。security
uiパッケージの更新脆弱性を修正するため、
uiパッケージを更新しました。
影響確認 (1)
breaking
install.の削除sh install.を使用している場合に該当します。sh
事前準備 (1)
deprecated
install.の非推奨化sh install.を使用している場合に該当します。sh
運用者向けの機能追加と保守変更を含むリリースです。APIや挙動、依存関係、非推奨化と削除に加え、監視、CRD検出、feature gate、スケジューリング、セキュリティ関連の挙動も更新されています。アップグレード時は記録ルール名や監視、設定への影響を確認する必要がありますが、セキュリティアドバイザリや明示的な脆弱性の報告はありません。
影響確認 (7)
breaking
virt-controller ClusterRoleの取得権限削除適用対象はリリースノートに明記されていません。
breaking一時停止中のVMIに対する停止要求の拒否
一時停止中のVMIを実行している場合に該当します。
breaking
EnableVirtioFsConfigVolumesのGA移行EnableVirtioFsConfigVolumesfeature gate を使用している場合に該当します。- リリースページにあと 4 件
事前準備 (4)
deprecated
DisableMDEVConfigurationfeature gate の非推奨化削除時期は未定DisableMDEVConfigurationfeature gate を使用している場合に該当します。deprecatedVMI移行データメトリクスの名称変更
kubevirt_vmi_migration_data_total_bytesメトリクスを使用している場合に該当します。deprecated
MultiArchitecturefeature gate の非推奨化MultiArchitecturefeature gate を使用している場合に該当します。- リリースページにあと 1 件
セキュリティ修正に加え、運用者の対応が必要になる権限や利用条件の変更、依存関係マニフェストの記載が含まれます。通常の正確性修正と改善も行われています。
要対応 (1)
breakingJWTのサイズ上限を1MBに変更
JWTのサイズ上限を1MBに設定しました。
#7960に対応しています。
影響確認 (13)
securityhigh
MQTTに関する脆弱性の修正MQTTを利用している場合に適用されます。securityhigh
leafnodesに関する脆弱性の修正leafnodesを利用している場合に適用されます。securityhighコマンドラインで渡す認証情報に関する脆弱性の修正
コマンドラインで認証情報を渡している場合に適用されます。
- リリースページにあと 10 件
開示済みのCVE識別子に関するセキュリティ修正に加え、正確性の修正、検証と権限制約の強化が含まれています。依存関係とツールチェーンも更新されています。
要対応 (1)
breakingJWTのサイズ上限を1MBに変更
JWTのサイズ上限を1MBに設定しました。
影響確認 (11)
securityhigh
MQTTに関するCVE-2026-33216、CVE-2026-33217、CVE-2026-33215の修正MQTTを利用している場合に適用されます。securityhigh
leafnodesに関するCVE-2026-33218の修正leafnodesを利用している場合に適用されます。securityhighコマンドラインの認証情報に関するCVE-2026-33247の修正
コマンドラインで認証情報を設定している場合に適用されます。
- リリースページにあと 8 件
セキュリティ対応の依存関係更新と、例示マニフェストの設定変更が含まれます。互換性テストの対象はKubernetes 1.32から1.34です。
要対応 (2)
securitycritical
google.をv1.79.3へ更新golang. org/grpc google.をv1.79.3へ更新しました。この更新はCVE-2026-33186(GHSA-p77j-4mvh-x3m3)に対応しますが、Contourは影響を受けません。golang. org/grpc security
Envoyをv1.35.9へ更新セキュリティ脆弱性への対応として、
Envoyをv1.35.9へ更新しました。
影響確認 (1)
breaking例示マニフェストの
hostPort: 8002を削除例示マニフェストで
hostPortを使用している場合に適用されます。
依存関係の更新とサンプルマニフェストの変更を含むリリースです。Kubernetes 1.31から1.33でテストされており、運用者向けに単独の変更を伴わない見出しもあります。
要対応 (2)
securitycritical
google.をgolang. org/grpc v1.に更新79. 3 google.をgolang. org/grpc v1.に更新します。この更新はCVE-2026-33186に対処していますが、Contourは影響を受けません。79. 3 security
Envoyをv1.に更新34. 13 Envoyをv1.に更新し、セキュリティ上の脆弱性に対処するとともに安定性を改善します。34. 13
影響確認 (1)
breakingサンプルマニフェストの
hostPort: 8002を削除hostPort: 8002をサンプルマニフェストで設定している場合に適用されます。
依存関係の更新と、example manifestsの設定変更を含むリリースです。Kubernetes 1.30から1.32までの範囲でテストされています。
要対応 (2)
securitycritical
google.のgolang. org/grpc v1.への更新79. 3 google.をgolang. org/grpc v1.へ更新します。この更新にはCVE-2026-33186への対応が含まれますが、Contourは影響を受けません。79. 3 security
Envoyのv1.への更新34. 13 Envoyをv1.へ更新します。34. 13
影響確認 (1)
breakingexample manifestsからのEnvoyメトリクス設定削除
example manifestsで
hostPort: 8002を使用している場合に適用されます。
v2.0.0では、CRDの配置先が/crdsに変わりました。依存関係のロックファイルも更新され、RUSTSEC-2026-0007への対応が含まれています。
要対応 (2)
securitymedium
RUSTSEC-2026-0007に対応するロックファイル更新依存関係のロックファイルを更新し、
RUSTSEC-2026-0007に対応しました。breakingCRDの配置先を
/crdsへ変更CRDの配置先を
templates/crdsから/crdsへ移しました。
ベンダー中立なAPIと、ユーザーが制御する移行フローを導入し、プレビュー段階のDynamic Zones対応、イメージとHelmの配布先変更、依存関係の更新を含みます。多くは追加または段階的な変更ですが、APIの移行やレジストリの変更には運用計画や対応が必要になる場合があります。
影響確認 (2)
breakingHelmリポジトリの
OCI化Helmを使用している場合に該当します。
breakingベンダー中立なAPIグループへの切り替え
k8gb.を使用している場合に該当します。absa. oss/v1beta1
バージョン管理、対応する Kubernetes と PSS の構成、インストール動作、同梱コンポーネントのバージョンが変わります。Kubernetes 1.の要件と Pod Security enforcement の既定値変更を除き、アップグレード後に追加の設定変更は必要ありません。
要対応 (1)
breakingPod Security enforcement の既定値変更
Pod Security enforcement の既定値が
baselineに変わります。
影響確認 (1)
breaking対応する
KubernetesバージョンKubernetes1.を使用している場合に適用されます。34+
レジストリ、キャッシュ、署名、プロファイリング、設定、互換性に関する機能が追加され、依存関係や基盤コンポーネントの更新、各種不具合の修正も含まれています。GCRレプリケーションの削除とプロキシキャッシュの動作変更があるため、これらを利用している環境では影響を確認してください。アドバイザリ識別子は提供されていません。
要対応 (2)
securityプロジェクト作成前に発行された
bearer tokensの拒否プロジェクト作成前に発行された
bearer tokensは拒否されるようになりました。breaking
webhook event check用harbor IPのポート9443削除webhook event check用のharbor IPからポート9443が削除されました。
影響確認 (2)
breaking
pull-through cacheからproxy cacheへの変更Harborで
pull-through cacheを使用している場合に適用されます。breaking
GCR replicationの削除Harborで
GCR replicationを使用している場合に適用されます。
Go 標準ライブラリのセキュリティ修正、Go ツールチェーンの更新、Configuration CRD の変更、新しい RavenDB ステートストア登録を含むリリースです。pub/sub、スケジューラー、サービス呼び出し、ワークフロー、アクター、会話コンポーネント、ステートストア、Sentry にも正確性と性能に関する修正があります。
要対応 (3)
securityhigh
Go 1.へのツールチェーン更新25. 8 リポジトリ内のすべてのモジュールと Docker イメージで、Go ツールチェーンを 1.24.13 から
Go 1.に更新しました。25. 8 securitymedium
GO-2026-4603に対応したhtml/templateの URL エスケープ修正html/templateの meta content 属性で URL のアクションがエスケープされず、細工した URL によってクロスサイトスクリプティングが発生する可能性を修正しました。securitylow
GO-2026-4602に対応したos.の境界逸脱修正FileInfo osのFileInfoがRootの外へ抜け、想定したディレクトリ境界の外にあるファイルへアクセスできる可能性を修正しました。
影響確認 (2)
securityhigh
GO-2026-4601に対応した IPv6 ホストリテラル解析の修正net/urlを使用している場合に適用されます。breaking
stateRetentionPolicyのConfigurationCRD スキーマ修正stateRetentionPolicyを設定している場合に適用されます。
既存の API、設定、CLI、フロントエンド、カタログ、統合に互換性のない変更が含まれ、削除や既定値の変更、利用条件の見直しが発生しています。非推奨機能も残っているため、利用状況に応じた移行計画が必要です。セキュリティ修正は含まれていません。
影響確認 (14)
breaking新規アプリの既定フロントエンドシステムを変更
適用対象はリリースノートに明記されていません。
breaking
create-appのフラグ名を変更create-appで--nextフラグを使用している場合に該当します。breaking非推奨の型とオプションを削除
非推奨の型やオプションを使用している場合に該当します。
- リリースページにあと 11 件
事前準備 (7)
deprecated従来の表示設定 props を非推奨化
variant、columns、tableOptionsのいずれかの props を使用している場合に該当します。deprecated
RelatedEntitiesCardを非推奨化RelatedEntitiesCardを使用している場合に該当します。deprecatedCLI の組み込みセットへのフォールバックを非推奨化
適用対象はリリースノートに明記されていません。
- リリースページにあと 4 件
公開されたセキュリティ修正と indication 名の変更に加え、正確性、動作、可観測性に関する更新が含まれます。大半の変更では、アップグレード以外に運用者の対応は必要ありません。
要対応 (1)
securityhighCVE-2025-47913 への対処
golang/x/cryptoをopenshift/golang-cryptoの修正版モジュールに向ける replace directive が追加され、CVE-2025-47913 に対処しました。
影響確認 (2)
breaking
QuiesceTimeoutindication への名称変更Windows VSSを利用している場合に適用されます。
breaking
DefaultVirtWebhookClient{QPS,Burst}の既定値調整適用対象はリリースノートに明記されていません。
設定項目とLLMInferenceServiceの機能が広がり、チャートや依存関係の更新も含まれます。動作の変更や削除、複数の不具合修正も行われています。運用者が確認して適用するセキュリティ修正も含まれます。
要対応 (13)
securitycritical
h11の不正なボディ処理を修正不正なボディを受け入れる
h11の問題として、CVE-2025-43859に対処しました。securityhigh
starletteを0.に固定49. 1 starletteをバージョン0.に固定し、CVE-2025-62727に対処しました。49. 1 securityhigh
lightgbmを4.に更新6. 0 lightgbmをバージョン4.に更新し、CVE-2024-43598に対処しました。6. 0 securityhighCVE-2025-66418への対処
解凍チェーン内のリンク数が無制限になる問題として、CVE-2025-66418に対処しました。
securityhigh
expr-lang/exprをv1.に更新17. 7 expr-lang/exprをv1.に更新し、CVE-2025-68156に対処しました。17. 7 securityhigh
cryptographyのCVE-2026-26007対策cryptographyのsubgroup attackに関するCVE-2026-26007に対処しました。securityhigh
python-multipartのCVE-2026-24486対策python-multipartで任意のファイルを書き込める問題として、CVE-2026-24486に対処しました。securitymedium複数のCVEへの対処
security
https.のパストラバーサル対策go https.でパストラバーサルが発生しないよう修正しました。go security複数の
CVEへの対処複数の
CVEsに対処しました。security
AIOHTTPの自動解凍処理を修正AIOHTTPのHTTP Parserにあるauto_decompress機能のzip bomb脆弱性を修正しました。security
extractTarFilesのパストラバーサル対策extractTarFilesのパストラバーサル脆弱性を修正しました。breaking
minioからseaweedfsへの置き換えminioをseaweedfsに置き換えました。
影響確認 (6)
breaking
inferenceserviceCRDのcert-managerアノテーション削除inferenceserviceCRDを使用している場合に適用されます。breakingPython 3.9のサポート終了
Python 3.9を実行している場合に適用されます。
breaking
--disable-log-requestsフラグの削除--disable-log-requestsを設定している場合に適用されます。- リリースページにあと 3 件
通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。
要対応 (2)
securityhigh
goツールチェーンの更新goツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性GO-2026-4603とGO-2026-4601に対応しました。breakingタプル文字列の検証条件変更
タプル文字列に
unicode control charactersまたはnull bytesが含まれている場合、タプル検証が失敗するようになりました。
影響確認 (1)
breaking
pipeline_list_objectsの実験的な既定値変更pipeline_list_objectsを設定している場合、listObjects-pipeline-enabledを設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。