RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年5月解除 ×プロジェクト: Istio解除 ×
Istio1.29.3Networking & Messaging2026年5月18日

Gateway API への対応、analyzer と HBONE の調整機能が追加され、証明書、コントローラー、プローブ、出力、認可に関する問題が修正されています。認可に関するセキュリティ修正を含むため、該当する環境ではアップグレードが必要です。

要対応 (1)

  • security名前空間をまたぐプロキシ列挙と設定ダンプ取得の認可修正

    認証済みのワークロードが、別の名前空間にあるワークロードのプロキシを列挙し、設定ダンプを取得できていた問題を修正しました。対象には istio.io/debug/synczistio.io/debug/config_dump が含まれます。

影響確認 (2)

  • securityAuthorizationPolicy の正規表現メタ文字処理の修正

    適用対象はリリースノートに明記されていません。

    AuthorizationPolicy で、特定の identity フィールドに含まれる正規表現メタ文字がエスケープされないまま生成された Envoy SafeRegex に埋め込まれ、認可を回避できていた問題を修正しました。

  • breakingAWS EKS の ambient mesh Pod における kubelet ヘルスプローブの修正

    ambient mesh の Pod を AWS EKS 上で動かし、Security Groups for Pods(branch ENI)を使用する場合に適用されます。

    istio-cni で、Security Groups for Pods(branch ENI)を使用する AWS EKS 上の ambient mesh Pod における kubelet ヘルスプローブの失敗を修正しました。関連する設定として AMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE があります。

原文
Istio1.28.7Networking & Messaging2026年5月18日

Gateway APIのバージョン対応に加え、診断および設定の制御機能が追加され、正確性に関する問題も修正されています。セキュリティ修正も2件含まれており、該当する環境ではアップグレードが必要です。

要対応 (1)

  • securityXDSデバッグエンドポイントの名前空間認可を修正

    StatusGenが提供する istio.io/debug/synczistio.io/debug/config_dump に、非システム呼び出し元への同一名前空間認可が適用されるようになりました。別の名前空間のワークロードについて、プロキシの列挙や設定ダンプの取得ができないように修正されています。

影響確認 (1)

  • securityAuthorizationPolicyの正規表現エスケープを修正

    source.principals または source.namespaces を設定している場合に適用されます。

    AuthorizationPolicy で、特定の識別フィールドに含まれる正規表現メタ文字を、生成されるEnvoy SafeRegexに埋め込む際にエスケープするようになりました。source.principals のうち * で始まるサフィックス一致と、source.namespaces が対象です。Kubernetes名に含まれる .[ が正規表現のワイルドカードとして扱われ、ポリシーの意図を超えた識別子を許可する問題が修正されています。

原文
月別に見る