HTTPProxy の不正な設定に関するセキュリティ修正が含まれます。依存関係とツールチェーンが更新され、Kubernetes 1.32 から 1.34 でテストされています。
要対応 (1)
securitycritical
golang.を v0.55.0 に更新org/x/net golang.を v0.55.0 に更新しました。対象の脆弱性識別子は CVE-2026-39821 です。org/x/net
影響確認 (1)
securitymedium
HTTPProxyの不正なフォールバック証明書設定を拒否HTTPProxyでfallback certificateを設定し、JWT verificationを有効にしている場合に適用されます。HTTPProxyでfallback certificateとJWT verificationを設定した際、TLS SNI がないリクエストや認識されない SNI のリクエストが JWT 検証を回避できる不具合を修正しました。Contour はこの不正な設定を拒否します。関連するアドバイザリは GHSA-g3xr-5w5j-w4q4 です。