リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
v1.42.1では、goと依存関係の更新によるCVE対応が行われています。依存関係の更新内容を確認する必要があるリリースです。
要対応 (1)
security
goと依存関係のCVE対応goおよび依存関係が更新され、CVEへの対応が行われました。
セキュリティ修正、正確性の修正、JetStream設定機能の拡張、依存関係の更新を含みます。クラスタ構成ではストリーム更新に関する回帰が報告されており、max_connsの挙動も変わっています。
影響確認 (3)
securityCVE-2026-29785の修正
leafnode compressionを有効にしている場合に適用されます。securityCVE-2026-27889の修正
WebSocketsを有効にしている場合に適用されます。breaking
max_connsの0設定サーバー設定で
max_connsを指定している場合に適用されます。
セキュリティ修正、Goツールチェーンのバージョン変更、WebSocketsの動作修正を含みます。該当する機能を利用する環境では、更新が必要です。
影響確認 (2)
securityhighCVE-2026-29785 の修正
CVE-2026-29785 が存在し、
leafnode compressionが有効な場合に適用されます。securityhighCVE-2026-27889 の修正
CVE-2026-27889 が存在し、
WebSocketsが有効な場合に適用されます。
v1.14.1は、バグ修正と依存関係更新をまとめたパッチリリースです。Golang標準ライブラリや共通パッケージを利用する環境に関係します。
要対応 (1)
security
Golang標準ライブラリと共通パッケージの依存関係更新Golang標準ライブラリと共通パッケージの脆弱性に関する依存関係更新が含まれています。
セキュリティ修正を含むビルド依存関係の更新に加え、プロキシプロトコル対応や正確性、運用時の挙動に関する変更を含みます。既存環境ではセキュリティ修正とACLバイパス防止への対応が必要になることがあり、それ以外は新しい機能や値を選ぶ場合を除き情報提供です。
要対応 (1)
securityhigh
Go 1.へのビルド更新26. 1 ビルドに使用するGoを
Go 1.へ更新し、CVE-2026-27137、CVE-2026-27138、CVE-2026-27139、CVE-2026-25679、CVE-2026-27142に対応するセキュリティ修正を含めています。26. 1
影響確認 (2)
securityhigh
rewriteとaclの処理順序を変更rewriteとaclの両方を使用している場合に適用されます。securityhigh
plugin/loopのクエリ名生成にcrypto/randを使用plugin/loopが実行される場合に適用されます。
公表済みの脆弱性への対応に加え、KubernetesとKafkaのサポート対象が見直され、機能ゲートの既定値やリスナー単位のKafkaオプション設定が変更されました。ingressリスナータイプも非推奨になっており、アップグレードにはCRDの更新とKafkaUserフィールドの移行が必要です。
要対応 (2)
securityhigh公表済み脆弱性への対応
公表済みの脆弱性2件に対応しました。対象は CVE-2026-27133、CVE-2026-27134、GHSA-2qwx-rq6j-8r6j、GHSA-6x85-j2f7-4xc5 です。
breaking
ServerSideApplyPhase1を既定で有効化ServerSideApplyPhase1feature gateがベータに移行し、既定で有効になりました。
影響確認 (2)
breaking
Kubernetesのサポート対象を1.30以降に変更Kubernetes1.27、1.28、または1.29を使用している場合に該当します。breaking
Kafka4.0.0および4.0.1のサポートを削除Kafka4.0.0または4.0.1を使用している場合に該当します。
事前準備 (1)
deprecated
ingressリスナータイプを非推奨化ingressリスナータイプを設定している場合に該当します。
SAMLとアイデンティティブローカーに関する公開済みのセキュリティ脆弱性4件を修正しています。運用環境ではアップグレードが必要です。
影響確認 (4)
securityhighCVE-2026-3047 の
SAML broker認証バイパスを修正SAML brokerを使用し、disabled SAML clientを設定している場合に該当します。securityhighCVE-2026-3009 の無効なIdentity Providerの扱いを修正
Disabled Identity Providerを設定している場合に該当します。securityhighCVE-2026-2603 の無効なSAML IdPによるログインを修正
Disabled SAML IdPを設定している場合に該当します。- リリースページにあと 1 件