リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhigh
globとrollupの脆弱性に対応globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。security
globをv13へ更新globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。security
rollupをv4.59以降へ更新rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。well-known/oauth-protected-resource
影響確認 (22)
breakingユーザートークンの
entクレームをデフォルトで省略auth.を設定していない場合に該当します。omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptionsの型パラメーターを変更SignInResolverFactoryOptionsを使用している場合に該当します。breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。- リリースページにあと 19 件
事前準備 (6)
deprecated
showとshowModalの内部処理をopenに変更showまたはshowModalを使用している場合に該当します。deprecated
auth.のomitIdentityTokenOwnershipClaim false設定を非推奨化削除時期は未定auth.を設定している場合に該当します。omitIdentityTokenOwnershipClaim deprecated従来の
config.形式を非推奨化schema config.を使用している場合に該当します。schema - リリースページにあと 3 件
このリリースには、spdystream に関する依存関係の更新が含まれています。CVE-2026-35469 に関連する変更です。
要対応 (1)
securityhigh
spdystreamの更新依存関係の変更対象として
spdystreamが記録され、CVE-2026-35469 に関する更新が含まれています。
containerd v2.0.8は、セキュリティ面の修正を含むリリースです。依存関係とツールチェーンの更新も含まれます。
要対応 (1)
securityhigh
spdystreamのセキュリティ更新CVE-2026-35469に関する
spdystreamのセキュリティ更新です。
影響確認 (1)
securityPodイベントのエラー処理修正
Container Runtime Interface (CRI)を通じてPodイベントを利用している場合に適用されます。
CRI、ランタイム、イメージ配布に関する不具合を修正し、依存関係とツールチェーンも更新しています。spdystreamのセキュリティ修正と、Podイベントでの認証情報漏えいを防ぐ修正も含まれます。
要対応 (2)
securityhighspdystreamのセキュリティアドバイザリ追加
CVE-2026-35469およびGHSA-pc3f-x583-g7j2に関するセキュリティアドバイザリが追加されています。
securityhigh
github.の更新com/moby/spdystream github.をv0.5.1に更新しています。com/moby/spdystream
影響確認 (1)
securityPodイベントでの認証情報漏えい防止
Podイベントを使用している場合に該当します。
containerd v1.7.31は、spdystreamのセキュリティ修正と、Pod イベントに関わるエラー処理の修正を含むリリースです。Pod イベントを利用する環境では、エラー返却時の認証情報の扱いが変わります。
要対応 (1)
securityhigh
spdystreamのCVE-2026-35469対応spdystreamに関するCVE-2026-35469のセキュリティ修正です。
影響確認 (1)
securityPod イベントにおけるエラー内容のサニタイズ
Pod イベントを利用している場合に適用されます。
依存関係やツールチェーンのバージョン更新、設定上の制約変更、性能改善、正確性の修正を含むリリースです。ACL のバイパスを修正するセキュリティ関連の変更も含まれます。
影響確認 (3)
securityキューサブスクリプションによる ACL
deny回避を修正キューサブスクリプションを使用し、非キュー ACL の
denyパターンを設定している場合に適用されます。breaking
no_auth_userの適用範囲をクライアント接続に限定no_auth_userを設定している場合に適用されます。breakingsolicited leaf 接続以外での重複した
INFO権限更新を制限solicited leaf 接続を使用している場合に適用されます。
Prometheus v3.11.2には、Web UIに関わるセキュリティ修正が含まれます。Web UIを利用している環境では、メトリクス名とラベルの扱いに関する変更が該当します。
影響確認 (1)
securitymediumWeb UIの保存型XSS修正
PrometheusのWeb UIを使用している場合に該当します。
Prometheus v3.5.2 には、Web UI に表示されるメトリクス名やラベル値に関する修正が含まれます。メトリクス名やラベル値を UI で扱う構成では、このリリースの変更が関係します。
影響確認 (1)
securitymedium
Prometheus web UIの Stored XSS 修正細工されたメトリクス名やラベル値が
Prometheus web UIに届く場合に適用されます。
このリリースには、報告された脆弱性に対応するgo依存関係の更新が含まれます。個別のアドバイザリ情報は示されていません。
要対応 (1)
security報告された脆弱性を含む
go依存関係の更新報告された脆弱性に対応するため、
go依存関係が更新されました。変更は#8704に関連します。
セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。
要対応 (1)
security
vulnerability-updatesの更新セキュリティ関連の変更として、
vulnerability-updatesが更新されました。
セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。
要対応 (2)
security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。
脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。
要対応 (2)
security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連する追跡項目は#1933で、コミットは04338dcです。security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連する追跡項目は#1934で、コミットは40d444aです。
セキュリティ修正を含むため、アップグレードが必要です。プラグイン読み込み時のエラー処理も変更されています。
要対応 (1)
securitymediumGHSA-hr2v-4r36-88hr の修正
GHSA-hr2v-4r36-88hr に関するセキュリティ修正です。
影響確認 (2)
securityhighGHSA-q5jf-9vfq-h4h7 に関するプラグイン検証の修正
プラグインを使用している場合に該当します。
securityhighGHSA-vmx8-mqv2-9gmg に関するパス検証の修正
プラグインを使用している場合に該当します。
このリリースでは、Goのバージョンが更新されています。複数の公開済みCVEへの対応を含むため、Goのバージョンを確認する環境に関係します。
要対応 (1)
securitycritical
Go1.への更新26. 2 Goを1.へ更新し、CVE-2026-32282、CVE-2026-32289、CVE-2026-33810、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32281に対応しました。26. 2
このリリースでは、Goの更新により複数のCVEに対応しています。Goを1.へ更新する内容です。
要対応 (1)
securitycritical
Go1.25.9への更新Goを1.へ更新し、CVE-2026-32282、CVE-2026-32289、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32281に対応しています。25. 9
このリリースでは、OPAのバイナリとイメージをビルドするGoのバージョンが更新されています。更新先には複数のセキュリティ修正が含まれます。
要対応 (1)
securityビルド用
Goの1.への更新26. 2 OPAのバイナリとイメージのビルドに使うGoのバージョンが1.へ更新されました。この26. 2 Goバージョンには複数のセキュリティ修正が含まれています。
運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。
要対応 (6)
securityパスワードと
OTPのブルートフォース保護の分離パスワードと
OTPのブルートフォース保護が分離され、OTPバイパス攻撃を防ぐ設定がデフォルトになりました。security
ResourceAdminManagerのURL構築検証の修正ResourceAdminManagerで、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。securityクライアント取得時のフィッシング対策チェックの修正
クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。
breakingゼロダウンタイムパッチリリースの既定有効化
zero-downtime patch releasesがサポート対象となり、デフォルトで有効になります。breakingKubernetes向けトラストストア設定の既定有効化
--truststore-kubernetes-enabledの動作がデフォルトで有効になりました。breakingnot-before検証の既定値変更
not-before検証のデフォルト値が0秒から10秒に変更されました。
影響確認 (7)
security
Workflows実行時の管理権限境界回避の修正Workflowsを使用している場合に該当します。security
Organizationsログイン時のIdPエイリアス漏えいの修正Organizationsを使用している場合に該当します。security
SCIMPUTエンドポイントのID上書きによるリソース変更の修正SCIMを使用している場合に該当します。- リリースページにあと 4 件
事前準備 (1)
deprecated
Token Exchange v1の非推奨化Token Exchange v1を使用している場合に該当します。
core/v0.15.1では、依存モジュールの更新が行われています。github.のセキュリティ対応を含むリリースです。
要対応 (1)
security
github.のv4.1.4への更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。com/go-jose/go-jose/v4
このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。
要対応 (1)
security
github.をv4.1.4へ更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。com/go-jose/go-jose/v4
このリリースでは、github. を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。
要対応 (1)
security
github.の更新com/go-jose/go-jose/v4 セキュリティ対応として、
github.を v4.1.4 に更新しました。com/go-jose/go-jose/v4
運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。
要対応 (1)
securitymediumBatchCheckのポリシー適用不備を修正
同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。
影響確認 (1)
breaking
Playgroundの認証方式をnoneに限定Playgroundをpresharedキー認証で実行している場合に適用されます。
事前準備 (2)
deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定
組み込みのOpenFGA Playgroundを使用している場合に適用されます。
deprecatedPlaygroundポート設定の非推奨化
--playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。
公開された7件のセキュリティ脆弱性を修正し、Quarkusの依存関係を更新しています。Hostヘッダーのないリクエストで未捕捉エラーが発生する不具合も修正しました。
要対応 (1)
securitymediumCVE-2026-1002の静的ファイルアクセス拒否を修正
静的ファイルへのアクセスを拒否できる、
io.の静的ハンドラーコンポーネントキャッシュの操作を修正しました。vertx/vertx-core
影響確認 (6)
securityhighCVE-2026-4634のScope ProcessingによるDoSを修正
Scope Processingを利用している場合に該当します。
securityhighCVE-2026-4636のUMAポリシーリソース注入を修正
UMAを利用している場合に該当します。
securityhighCVE-2026-3872のリダイレクトURI検証回避を修正
OIDCを利用している場合に該当します。
- リリースページにあと 3 件