リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
このリリースでは、go-git が v5.19.0 に更新されました。CVE-2026-45022 に関する修正が含まれています。
要対応 (1)
securityhigh
go-gitの v5.19.0 への更新go-gitを v5.19.0 に更新し、CVE-2026-45022 を修正しました。関連するアドバイザリは GHSA-389r-gv7p-r3rp です。
OPA v1.では、ビルドに使用する依存バージョンが更新されています。脆弱性への対応を含むリリースです。
要対応 (1)
securityビルドに使用する
Goを1.へ更新26. 3 OPAのバイナリとイメージのビルドに使用する
Goのバージョンを1.へ更新し、複数の脆弱性に対応しています。26. 3
アップグレードが必要となるLinuxのセキュリティ修正を含むリリースです。依存関係の更新も含まれています。
要対応 (1)
securitycritical
Linuxのセキュリティ修正Linuxのセキュリティ修正が更新されました。対象にはCVE-2026-31733が含まれます。
Volcano v1.13.3では、Webhookサーバーが大きなHTTPリクエスト本文を受け取った際にメモリ不足で停止する脆弱性を修正しました。Webhookエンドポイントへネットワーク経由でアクセスできるPodがある環境に関係します。
影響確認 (1)
securitymediumCVE-2026-44247による
Volcano webhook serverのメモリ不足停止を修正Podがネットワーク経由で
Volcano webhook serverのエンドポイントにアクセスできる場合に該当します。
正確性、性能、依存関係、運用者向けの改善を含む、保守と機能拡張のリリースです。クラスタバージョンのアノテーションと形式、gRPC DNS TXT 参照や ApplicationSet リソースステータス件数のデフォルト、UI の選択肢に変更があります。セキュリティ関連の依存関係も更新されていますが、悪用可能な脆弱性やセキュリティアドバイザリの明示的な開示はありません。
要対応 (4)
security
k8s.をio/kubernetes v1.に更新34. 2 k8s.がio/kubernetes v1.に更新されました。34. 2 security
helmを3.に更新19. 4 cve 対応のため、
helmが3.に更新されました。19. 4 breakinggRPC サービス設定の DNS TXT 参照をデフォルトで無効化
gRPC service config DNS TXT lookupsは、デフォルトで無効になりました。breakingApplicationSet リソースステータス件数のデフォルト値を 5000 に変更
appset resource status countのデフォルト値が 5000 に変更されました。
影響確認 (2)
breaking
helm versionコマンドの--client削除この変更は、
--clientを使用している場合に適用されます。breakingクラスタバージョンアノテーションと形式の変更
Kubernetes バージョンに基づいてクラスタを取得する
Cluster Generatorsを使うApplication Setsで、クラスタシークレットにargocd.を設定している場合に適用されます。argoproj. io/auto-label-cluster-info
v0.では、セキュリティ修正と、今後の削除予定を伴う互換性上の変更が含まれます。特定のプロバイダーやイメージを利用する環境では、今回の非推奨化が関係します。
要対応 (1)
securityhighGHSA-q49m-57vm-c8ccに関連するCVEの修正
GHSA-q49m-57vm-c8ccに関連するCVEの修正が含まれます。
事前準備 (3)
deprecated
Docker CAA providerの非推奨化削除時期は未定Docker CAA providerを利用している場合に該当します。breaking
Fedora-based mkosi CAA podvm imageの非推奨化とUbuntu imageへの置き換え削除時期は未定Fedora-based mkosi CAA podvm imageを利用している場合に該当します。deprecated
packer imagesサポートの非推奨化削除時期は未定packer imagesを利用している場合に該当します。
メトリクスの追加とGOMAXPROCS設定フィールドの追加、ランタイムの不具い修正が含まれます。CNIのヘルス監視に関する変更は回帰を受けて取り消され、spdystream の更新で CVE-2026-35469 に対応しています。
要対応 (2)
securityhigh
spdystreamの更新による CVE-2026-35469 対応依存関係の
spdystreamを更新し、CVE-2026-35469 を修正しました。breaking
CRI-O CNI monitoringの差し戻しノードのブートストラップで回帰が発生していたため、
CRI-O CNI monitoringを差し戻しました。
動作とセキュリティに関わる修正を含み、GO-2026-4962に関連する依存関係も更新されています。ビルドに使用したGoツールチェーンの記録のほか、見出しやドキュメント、インストール手順も収録されています。
要対応 (1)
securitymedium
golang.をorg/x/image v0.に更新39. 0 GO-2026-4962を解消するため、golang.をorg/x/image v0.に更新しました。39. 0
影響確認 (1)
securityトランザクション内の
Putに対するRBAC認可回避の修正RBACを使用している場合に適用されます。