RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Prometheusv3.13.2Observability2026年7月30日

このリリースでは、開示された依存関係の脆弱性に対応しています。PromQL の SIGBUS クラッシュ修正と、関連する推移的依存関係の更新も含まれています。

要対応 (2)

  • securityhighgolang.org/x/text の v0.39.0 への更新

    golang.org/x/text を v0.38.0 から v0.39.0 へ更新し、CVE-2026-56852 に対応しました。

  • securityhighgoogle.golang.org/grpc の v1.82.1 への更新

    google.golang.org/grpc を v1.81.1 から v1.82.1 へ更新し、GHSA-hrxh-6v49-42gf に対応しました。

原文
Volcanov1.15.1Orchestration & Management2026年7月30日

v1.15.1では、SSHのセキュリティ修正を取り込んだ依存関係の更新があります。golang.org/x/cryptoのバージョン更新が運用環境に関係します。

要対応 (1)

  • securitygolang.org/x/cryptoの更新

    golang.org/x/cryptoをv0.49.0からv0.53.0へ更新しました。v0.52.0で公開された上流のSSHセキュリティ修正が取り込まれています。

原文
cert-managerv1.21.1Security2026年7月29日

cert-manager v1.21.1は、報告されたセキュリティ脆弱性に対応する依存関係の更新を含むリリースです。cert-managerを運用している環境では、今回の依存関係更新が確認対象となります。

要対応 (4)

  • securitygolang.org/x/text v0.40.0への更新

    golang.org/x/text を v0.40.0 に更新し、報告されたセキュリティ脆弱性を修正します(#9039)。

  • securitygoogle.golang.org/grpc v1.82.1への更新

    google.golang.org/grpc を v1.82.1 に更新し、報告されたセキュリティ脆弱性を修正します(#9063)。

  • securitygithub.com/google/cel-go v0.29.0への更新

    github.com/google/cel-go を v0.29.0 に更新し、報告されたセキュリティ脆弱性を修正します(#9072)。

  • securitygo.opentelemetry.io/otel v1.44.0への更新

    go.opentelemetry.io/otel を v1.44.0 に更新し、報告されたセキュリティ脆弱性を修正します(#9073)。

原文
Ciliumv1.20.0Networking & Messaging2026年7月29日

Gateway API、ネットワーク、IPAM、ポリシー、可観測性、データパスにわたる機能追加と保守修正を含むリリースです。非推奨設定の削除や名称変更、デフォルト値と要件の変更、メトリクスや連携機能の削除があるため、該当する設定や機能を使う環境では移行内容の確認が必要です。セキュリティ関連の依存モジュールも更新されています。

要対応 (11)

  • securitygoogle.golang.org/grpc の更新

    セキュリティ更新として google.golang.org/grpc が v1.79.3 に更新されました。

  • securitygoogle.golang.org/grpc の更新

    セキュリティ更新として google.golang.org/grpc が v1.82.1 に更新されました。

  • securityhelm.sh/helm/v4 の更新

    セキュリティ更新として helm.sh/helm/v4 が v4.1.4 に更新されました。

  • securitygithub.com/cloudflare/circl の更新

    セキュリティ更新として github.com/cloudflare/circl が v1.6.3 に更新されました。

  • securitygithub.com/go-jose/go-jose/v4 の更新

    セキュリティ更新として github.com/go-jose/go-jose/v4 が v4.1.4 に更新されました。

  • securitygithub.com/moby/spdystream の更新

    セキュリティ更新として github.com/moby/spdystream が v0.5.1 に更新されました。

  • breakingデフォルト CNI 設定バージョンの更新

    デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に更新されました。

  • breakingIPAM メトリクスの削除

    IPAM メトリクス cilium_operator_ipam_ipscilium_operator_ipam_available_interfaces が削除されました。

  • breakingCNI 設定バージョンのデフォルト変更

    デフォルトの CNI 設定バージョンが 0.3.1 から 1.0.0 に変更されました。

  • breakingネイティブヒストグラム出力のデフォルト化

    すべてのヒストグラムで、ネイティブヒストグラムがデフォルトで出力されるようになりました。

  • breakingエージェント bootstrap メトリクスの削除

    エージェントの bootstrap メトリクスが削除されました。

影響確認 (28)

  • securitytbid トラフィックのホスト名前空間漏えい修正

    tbid トラフィックを使用している場合に該当します。

  • breakingdocker libnetwork plugin の廃止

    docker libnetwork plugin を使用している場合に該当します。

  • breakingces-slice-mode オプションの削除

    ces-slice-mode を設定している場合に該当します。

  • リリースページにあと 25 件

事前準備 (6)

  • deprecatedBeta Mutual Auth サポートの非推奨化削除時期は未定

    Mutual Auth を使用している場合に該当します。

  • deprecatedIP アドレス設定フィールドの非推奨化

    addresses[].subnet または interfaces[].cidr を設定している場合に該当します。

  • deprecatedローカル REST BGP API の非推奨化削除時期は未定

    ローカル REST BGP API を使用している場合に該当します。

  • リリースページにあと 3 件
原文
Rookv1.19.8Storage & Data2026年7月28日

v1.19.8 では、脆弱性が確認された go text パッケージを更新しています。go text を利用する環境に関係するリリースです。

要対応 (1)

  • securitygo text パッケージの更新

    脆弱性のある go text パッケージ v0.37 を、最新バージョンへ更新しました。

原文
OpenFeaturecore/v0.16.1CI/CD & App Delivery2026年7月27日

core v0.16.1 では、セキュリティ関連の更新が行われています。依存モジュールと脆弱性更新の扱いに関わる変更です。

要対応 (2)

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc を v1.82.1 に更新しました。

  • securityvulnerability-updates の更新

    vulnerability-updates を更新しました。

原文
OpenFeatureflagd-proxy/v0.9.7CI/CD & App Delivery2026年7月27日

バグ修正の見出し、新しいサーバーのタイムアウト設定、依存関係の更新、内容が明示されていないセキュリティ関連の更新を含むリリースです。google.golang.org/grpc は v1.82.1 への更新が必要です。

要対応 (2)

  • securitygoogle.golang.org/grpc を v1.82.1 に更新

    セキュリティ対応として、モジュール google.golang.org/grpc を v1.82.1 に更新しました。

  • securityvulnerability-updates を更新

    セキュリティ関連の vulnerability-updates を更新しました。

原文
OpenFeatureflagd/v0.16.1CI/CD & App Delivery2026年7月27日

このリリースでは、セキュリティ関連の依存関係更新に加えて、同期サーバーの設定機能や不具合修正が含まれています。セキュリティ更新の詳細は、高いレベルの説明にとどまっており、アドバイザリ識別子や脆弱性の内容は示されていません。

要対応 (3)

  • securityセキュリティ依存関係の更新

    セキュリティ関連の依存関係が更新されました。

  • securitygoogle.golang.org/grpc の更新

    google.golang.org/grpc が v1.82.1 に更新されました。

  • securityvulnerability-updates の更新

    vulnerability-updates が更新されました。

原文
etcdv3.7.1Kubernetes Core2026年7月23日

サーバーのデフォルト設定と動作が更新され、正確性に関わる問題も修正されています。公開済みの watch 権限の脆弱性に対処し、gRPC も公開済みのセキュリティアドバイザリに対応するバージョンへ更新されています。

要対応 (3)

  • securityhighgoogle.golang.org/grpc の 1.82.1 への更新

    google.golang.org/grpc を 1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。

  • breakingsnapshotLimitByte のデフォルト値変更

    snapshotLimitByte に妥当な値を設定するよう、デフォルトを変更しました。

  • breakingclient http.ServerReadHeaderTimeout 設定

    client http.ServerReadHeaderTimeout を設定しました。

影響確認 (1)

  • securityhigh読み取り権限に応じた watch 応答範囲の修正

    適用対象はリリースノートに明記されていません。

原文
etcdv3.6.14Kubernetes Core2026年7月23日

セキュリティ修正と依存関係の更新に加え、正確性や動作に関する変更も含まれます。セキュリティ修正と snapshotLimitByte の既定値変更を利用する運用者にはアップグレードが推奨されますが、その他の修正では設定変更は必要ありません。

要対応 (5)

  • securitycriticalgolang.org/x/net の更新

    golang.org/x/net0.54.0 から 0.55.0 に更新し、CVE-2026-25681CVE-2026-27136CVE-2026-39821CVE-2026-42502CVE-2026-25680CVE-2026-42506 に対応しました。

  • securityhighキーの watch 応答に関する認可問題の修正

    1つのキーへの読み取り権限を付与されたユーザーが、そのキー以降のすべてのキーに関する watch 応答を受け取れていた認可上の問題を修正しました。GHSA-xg4h-6gfc-h4m8 に対応しています。

  • securityhightlsListener の TLS ハンドシェイクタイムアウト設定

    tlsListenertlsHandshakeTimeout を設定しました。GHSA-6vch-q96h-7gc3 に対応しています。

  • securityhighgoogle.golang.org/grpc の更新

    google.golang.org/grpc1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。

  • breakingsnapshotLimitByte の既定値設定

    snapshotLimitByte に妥当な既定値を設定しました。

原文
etcdv3.5.33Kubernetes Core2026年7月23日

正確性に関する修正とセキュリティ修正に加え、タイムアウト動作の変更、依存関係およびツールチェーンの更新を含みます。セキュリティ修正や依存関係の更新を確認したい場合に関係するリリースです。

要対応 (5)

  • securityhighwatch 応答の権限分離を修正

    あるキーの読み取り権限だけを持つユーザーに、そのキー以降のすべてのキーに対する watch 応答が届くセキュリティ問題を修正しました。関連するアドバイザリは GHSA-xg4h-6gfc-h4m8 です。

  • securityhightlsListener の TLS ハンドシェイクタイムアウト設定

    tlsListenertlsHandshakeTimeout を設定しました。詳細は GHSA-6vch-q96h-7gc3 を参照してください。

  • securityhighgolang.org/x/net の更新

    golang.org/x/netv0.56.0 に更新し、GO-2026-5942 に対応しました。

  • securityhighgolang.org/x/text の更新

    golang.org/x/textv0.39.0 に更新し、GO-2026-5970 に対応しました。

  • securityhighgoogle.golang.org/grpc の更新

    google.golang.org/grpc1.82.1 に更新し、GHSA-hrxh-6v49-42gf に対応しました。

原文
Crossplanev2.3.4Orchestration & Management2026年7月23日

セキュリティ関連の依存モジュールを更新したリリースです。セキュリティ修正を取り込むにはアップグレードが必要ですが、追加の設定作業はありません。

要対応 (7)

  • securitygithub.com/sigstore/rekor を v1.5.2 に更新

    github.com/sigstore/rekor を v1.5.2 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygithub.com/sigstore/cosign/v3 を v3.0.6 に更新

    github.com/sigstore/cosign/v3 を v3.0.6 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygithub.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新

    github.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygithub.com/sigstore/sigstore-go を v1.2.0 に更新

    github.com/sigstore/sigstore-go を v1.2.0 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygrpcgolang.org/x/netgolang.org/x/text のセキュリティ更新

    grpcgolang.org/x/netgolang.org/x/text のセキュリティ更新をまとめて適用しました。

  • securitygolang.org/x/text を v0.39.0 に更新

    golang.org/x/text を v0.39.0 に更新しました。セキュリティ修正を含むバージョンです。

  • securitygolang.org/x/net を v0.56.0 に更新

    golang.org/x/net を v0.56.0 に更新しました。セキュリティ修正を含むバージョンです。

原文
Crossplanev2.2.4Orchestration & Management2026年7月23日

このリリースは依存モジュールの更新を含みます。更新対象にはセキュリティ関連のモジュールが含まれています。

要対応 (5)

  • securitygithub.com/sigstore/rekor の v1.5.2 への更新

    github.com/sigstore/rekor を v1.5.2 に更新しました。

  • securitygithub.com/sigstore/cosign/v3 の v3.0.6 への更新

    github.com/sigstore/cosign/v3 を v3.0.6 に更新しました。

  • securitygithub.com/sigstore/timestamp-authority/v2 の v2.1.0 への更新

    github.com/sigstore/timestamp-authority/v2 を v2.1.0 に更新しました。

  • securitygithub.com/sigstore/sigstore-go の v1.2.0 への更新

    github.com/sigstore/sigstore-go を v1.2.0 に更新しました。

  • securitygrpcx/netx/text の依存関係更新

    grpcx/netx/text のセキュリティ関連の依存関係を更新しました。

原文
Crossplanev2.1.8Orchestration & Management2026年7月23日

このリリースは、セキュリティ対応の依存関係更新とツールチェーン更新を含みます。署名関連モジュールや Go のバージョンを管理している環境では、更新対象の差分が関係します。

要対応 (7)

  • securitygithub.com/sigstore/rekor の更新

    github.com/sigstore/rekorv1.5.2 に更新しました。

  • securitygithub.com/sigstore/timestamp-authority/v2 の更新

    github.com/sigstore/timestamp-authority/v2v2.1.0 に更新しました。

  • securitygithub.com/sigstore/cosign/v2 の更新

    github.com/sigstore/cosign/v2v2.6.3 に更新しました。

  • securityGo 1.25.12 への更新

    ビルドに使用する Go1.25.12 に更新しました。

  • securitygithub.com/sigstore/sigstore-go の更新

    github.com/sigstore/sigstore-gov1.2.0 に更新しました。

  • securitygrpcx/netx/text の更新

    grpcx/netx/text のセキュリティ対応更新をまとめて適用しました。

  • securitygolang.org/x/text の更新

    golang.org/x/textv0.39.0 に更新しました。

原文
Crossplanev1.20.11Orchestration & Management2026年7月23日

Usageの所有者更新が繰り返される問題を修正し、セキュリティ関連の依存関係とツールチェーンを更新しています。依存モジュール、Go、Dockerイメージの更新を含むリリースです。

要対応 (4)

  • securitygithub.com/sigstore/rekor の更新

    依存モジュール github.com/sigstore/rekor を v1.5.2 に更新しました。

  • securityGo 1.25.12 への更新

    セキュリティ対応として、Go を 1.25.12 に更新しました。

  • securityalpine Docker タグの更新

    Docker の alpine タグを v3.24 に更新しました。

  • securitygrpcx/netx/text の更新

    grpcx/netx/text の依存関係をセキュリティ対応の更新にまとめて引き上げました。

原文
gRPCv1.83.0Networking & Messaging2026年7月22日

v1.83.0では、TLS鍵交換時の既定の暗号方式が変更されます。TLS鍵交換を利用する環境が対象です。

影響確認 (1)

  • securityTLS鍵交換におけるPost-Quantum Cryptographyの既定化

    TLS鍵交換を使用する場合に適用されます。

原文
Daprv1.18.2Orchestration & Management2026年7月21日

ランタイム周辺の不具合修正を中心に、Kafkaの設定項目とヘルスチェック機能が加わっています。セキュリティ関連では、依存関係の更新も含まれます。

要対応 (3)

  • securitymediumgithub.com/go-chi/chi/v5 の更新

    github.com/go-chi/chi/v5 を v5.2.4 に更新し、CVE-2025-69725 を解消します。

  • securitymediumMongoDBドライバーとコンポーネント依存関係の更新

    go.mongodb.org/mongo-driver を v1.17.7 に更新し、github.com/dapr/components-contrib の依存バージョンを v1.18.3 に引き上げます。

  • breaking子ワークフローを示す競合エラー

    子ワークフローが作成を妨げている場合、作成リクエストは競合エラーになります。エラーには、該当する子ワークフローが示されます。

原文
KubeVelav1.11.0CI/CD & App Delivery2026年7月20日

運用者向けの修正と新機能が含まれ、アクセス制御、認証情報、HelmとCUE、ワークフロー、依存関係に関わる領域が対象です。なお、項目2、20、26、93は運用者向けのリリース変更として記録されていません。

影響確認 (3)

  • securityvela-system definitions のアクセス権限を明示的な許可に限定

    vela-system definitions を利用している場合に適用されます。

  • securityTerraform module remote URLs の認証情報をログ出力・保存から除外

    Terraform module remote URLs を設定している場合に適用されます。

  • breakingapplication definitions の未宣言パラメータを検証

    application definitions を利用している場合に適用されます。

原文
Litmus3.31.0Observability2026年7月15日

Release 3.31.0では、graphql/server の依存関係が更新され、脆弱性に対処しています。GraphQLサーバーの依存関係を利用している環境に関係する変更です。

要対応 (1)

  • securitygraphql/server の依存関係更新

    graphql/server の依存関係を更新し、脆弱性に対処しました。

原文
Envoyv1.39.0Networking & Messaging2026年7月14日

運用者向けの挙動、設定、セキュリティ、プロトコル、拡張、ネットワーク、可観測性に関する変更を含みます。識別されたCVEおよびGHSAに対応する修正があり、早期のアップグレードが必要な内容です。既定値、受け付ける入力、利用できる機能が変わる互換性上の変更も含まれます。

影響確認 (11)

  • securityhighHTTP/2のヘッダー制限と大量送信対策の変更

    HTTP/2を使用している場合に適用されます。

  • securityhighHTTP/3のQPACKとcontent-length処理の修正

    HTTP/3を使用している場合に適用されます。

  • securityhigh各種入力処理と解凍処理のセキュリティ修正

    DNSクエリ検証、JSONネスト制限、PROXY protocol TLV、フォーマッター、TCP StatsD、TLS SAN、またはZstd解凍を使用している場合に適用されます。

  • リリースページにあと 8 件
原文
Buildpacksv0.40.8CI/CD & App Delivery2026年7月13日

Go 1.25.12上でパックを再構築し、標準ライブラリで公開された2件のセキュリティ問題に対応します。依存関係も更新されますが、オペレーター設定の変更や削除は案内されていません。

影響確認 (1)

  • securityhighGo標準ライブラリを修正版で再構築

    1.25.11 -> 1.25.12 を使用している場合に適用されます。

原文
Kyvernov1.18.2Security2026年7月10日

運用に関わる修正と動作変更が含まれます。セキュリティ修正に加え、依存関係の更新も行われています。

要対応 (1)

  • securityセキュリティ関連の依存関係更新

    #16340 に含まれるセキュリティ関連の依存関係更新を release-1.18 にバックポートしました。

影響確認 (1)

  • securitygenerator.apply() の名前空間境界適用

    generator.apply() を使用している場合に適用されます。

原文
Helmv3.21.3Kubernetes Core2026年7月9日

v3.21.3では、govulncheck で報告された CVE に対応するため、containerd v1 への依存が削除されています。containerd v1 を利用する構成に関係する変更です。

要対応 (1)

  • securitycontainerd v1 依存の削除

    govulncheck で報告された CVE を解消するため、containerd v1 への依存を削除しました。対象の識別子は 037733e7d51b08e30a0233bd546c345ab3ea3bba です。

原文
SPIREv1.15.2Security2026年7月9日

複数の運用者向け機能が追加され、動作や対応入力も変更されています。既存の運用機能は非推奨化されておらず、セキュリティ関連では依存関係の移行も行われています。

要対応 (2)

  • securityDocker依存関係のMoby移行

    github.com/docker/docker の依存関係を github.com/moby/moby 相当へ移行し、CVEを解消しました。

  • breakingヘルスチェックのRPCメトリクス出力停止

    Agentのヘルスチェックで行うループバック呼び出しは、RPC メトリクスを出力しなくなり、メトリクスのノイズが減りました。

影響確認 (1)

  • breakingdelegated APIのJWT-SVID提供対象変更

    管理用エントリまたは下流エントリに対して delegated API を使用している場合に適用されます。

原文
Flatcar Container Linuxstable-4593.2.4Provisioning & Runtime2026年7月9日

Linuxの脆弱性修正を中心としたセキュリティ更新です。対象環境ではアップグレードが必要で、Linuxとca-certificatesの依存関係も更新されています。

要対応 (1)

  • securitycriticalLinuxの脆弱性修正

    LinuxCVE-2026-46242 をはじめ、列挙された複数の脆弱性が修正されています。

原文
Flatcar Container Linuxlts-4081.3.9Provisioning & Runtime2026年7月9日

CVEアドバイザリに基づくLinuxのセキュリティ修正を含むリリースです。Linuxとca-certificatesの更新も含まれているため、これらのシステムコンポーネントを利用する環境に関係します。

要対応 (1)

  • securitycriticalLinuxのCVEアドバイザリ対応

    Linuxについて、CVE-2026-46242 など、列挙されたCVEアドバイザリへの対応が含まれています。

原文
Keycloak26.7.0Security2026年7月9日

Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。

要対応 (1)

  • securityアカウント乗っ取り前の攻撃につながる問題を修正

    アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。

影響確認 (19)

  • securitymediumCVE-2026-9796の権限確認回避を修正

    manage-clientsを使用している場合に該当します。

  • securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正

    OIDCを使用している場合に該当します。

  • securitymediumCVE-2026-9798のアカウントロック回避を修正

    CIBA認証フローを実行している場合に該当します。

  • リリースページにあと 16 件

事前準備 (4)

  • deprecatedV1の非推奨化

    V1を使用している場合に該当します。

  • deprecatedRequire Discoverable Credentialの非推奨化

    Require Discoverable Credentialオプションを設定している場合に該当します。

  • deprecatedTwitter IDP実装の非推奨化

    Twitter IDP実装を使用している場合に該当します。

  • リリースページにあと 1 件
原文
TiKVv8.5.7Storage & Data2026年7月9日

設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。

要対応 (1)

  • securityサードパーティ依存関係の更新

    TiKV 8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。

影響確認 (1)

  • breaking無効な max_ts 更新を既定で拒否

    storage.max-ts.action-on-invalid-update を設定していない場合に適用されます。

原文
cert-managerv1.21.0Security2026年7月8日

運用者が確認すべきRBAC、Helm値、API、フィーチャーゲートの変更を含むリリースです。新しい機能の追加と不具合修正も行われているため、関連する設定や権限を利用している環境では影響確認が必要です。

影響確認 (5)

  • securitycert-manager-editのACMEリソース権限を削除

    cert-manager-edit集約ClusterRoleを利用している場合に該当します。

  • breakingAPIからObjectReferenceを削除

    APIでObjectReferenceを利用している場合に該当します。

  • breakingPrometheus関連のHelm値を削除

    prometheus.servicemonitor.targetPortprometheus.servicemonitor.pathprometheus.podmonitor.pathのいずれかを設定している場合に該当します。

  • リリースページにあと 2 件

事前準備 (2)

  • deprecatedGateway API設定フィールドをgatewayAPIへ移行

    enableGatewayAPIenableGatewayAPIListenerSetgatewayAPI.enabledgatewayAPI.enableListenerSetのいずれかを設定している場合に該当します。

  • deprecatedcainjectorのSSA利用とServerSideApplyの非推奨化

原文
etcdv3.7.0Kubernetes Core2026年7月8日

セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。

要対応 (1)

影響確認 (1)

  • securitygRPC リスナーにおける CRL 適用回避の修正

    --listen-client-http-urls を設定している場合に適用されます。

原文
Thanosv0.42.0Observability2026年7月8日

セキュリティ修正に加え、既存の設定や JSON 出力に影響する変更、複数の不具合修正が含まれています。設定項目の追加など、新しい構成にも対応しています。

要対応 (1)

  • securitycriticalCVE-2026-33186 に対応する gRPC 実装を更新

    thanos-community/grpc-go のフォークを更新し、形式不正な :path ヘッダーを利用した認可バイパスを修正しました。対象は CVE-2026-33186 です。

影響確認 (4)

  • securityReceive のテナント ID 検証を修正

    Receive を実行している場合に適用されます。

  • breakingQuery-Frontend の処理時間フィールドを変更

    Query-Frontend を実行している場合に適用されます。

  • breakingReceive の不均一ブロックサイズ無視オプションを削除

    --shipper.ignore-unequal-block-size を設定している場合に適用されます。

  • リリースページにあと 1 件
原文
Tektonv1.6.5CI/CD & App Delivery2026年7月8日

CVE対応に伴い、Go のバージョンが更新されています。Go のバージョンを確認する運用環境に関係する変更です。

要対応 (1)

  • securityGo 1.25.10への更新

    CVE対応のため、Go1.25.10 に更新されました。

原文
Tektonv1.9.6CI/CD & App Delivery2026年7月8日

このリリースでは、CVE 対応としてビルドに関わる依存関係のバージョンが更新されています。依存関係のバージョンを確認している環境に関係する変更です。

要対応 (3)

  • securityGo 1.25.10 への更新

    Go1.25.10 に更新し、CVE 対応を行いました。

  • securitygolang.org/x/crypto v0.52.0 への更新

    golang.org/x/cryptov0.52.0 に更新し、CVE 対応を行いました。

  • securitygolang.org/x/net v0.55.0 への更新

    golang.org/x/netv0.55.0 に更新し、CVE 対応を行いました。

原文
Harborv2.15.2Storage & Data2026年7月2日

内部データベースのメジャーバージョン更新、キャッシュバックエンドの置き換え、依存関係とコンポーネントの更新、不具合修正を含むリリースです。セキュリティ関連では、トークンとblob-mountの検証が強化されています。

要対応 (1)

  • securityblob-mountとトークンの検証を強化

    blob-mountのソースプロジェクトを検証し、iatがないトークンを拒否するようになりました。

影響確認 (2)

  • breaking内部データベースをPostgreSQL 18へ自動更新

    PostgreSQLを利用している場合に適用されます。

  • breakingキャッシュバックエンドをvalkeyへ変更

    redisを利用している場合に適用されます。

原文
etcdv3.6.13Kubernetes Core2026年7月1日

v2非推奨設定の追加やWebSocket認証の修正に加え、CRL適用回避の修正、Goツールチェーンと依存関係の更新が含まれます。--listen-client-http-urls を設定している環境や更新対象の依存関係を利用している環境では、アップグレードが必要です。

要対応 (2)

  • securityhighOpenTelemetry依存関係の更新

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0 から v1.43.0 に更新し、CVE-2026-29181CVE-2026-39883 に対応しました。

  • securityhighgolang.org/x/crypto の更新

    golang.org/x/cryptov0.52.0 に更新しました。

影響確認 (1)

  • securitygRPCリスナーにおけるCRL適用回避の修正

    --listen-client-http-urls を設定している場合に適用されます。

原文
etcdv3.5.32Kubernetes Core2026年7月1日

gRPCリスナーにおけるCRL適用と、OpenTelemetry依存関係に関するセキュリティ修正を含むリリースです。--listen-client-http-urls の利用状況やOpenTelemetryの依存関係を確認している環境に関係します。

要対応 (1)

  • securityhighOpenTelemetry依存関係を更新

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0 から v1.43.0 に更新し、CVE-2026-29181CVE-2026-39883 に対応しました。

影響確認 (1)

  • securitygRPCリスナーのCRL適用回避を修正

    --listen-client-http-urls が設定されている場合に適用されます。

原文
Prometheusv3.13.0Observability2026年7月1日

セキュリティ関連の依存関係更新と挙動変更を含み、PromQL、配布アーティファクト、APIや設定の扱いが変わります。性能改善と不具合修正も含まれるため、これらの機能や運用箇所を利用している環境に関係するリリースです。

要対応 (2)

  • securitycriticalsanitize-htmlの更新

    UIで使用するsanitize-htmlを更新し、クロスサイトスクリプティングの脆弱性CVE-2026-44990を修正しました。

  • breakingサードパーティライセンスの提供方法を変更

    サードパーティ製npm依存関係のライセンスをPrometheusバイナリに埋め込み、/assets/third-party-licenses.txtで提供する形に変更しました。リリースのtarballとコンテナイメージに収録していたnpm_licenses.tar.bz2は置き換えられています。

影響確認 (2)

  • securitymedium別ホストへのリダイレクト時に認証情報を転送しない挙動

    スクレイピング、リモート読み取りまたは書き込み、アラート、サービスディスカバリのいずれかを利用している場合に適用されます。

  • breakingPromQL期間式関数の改名

    experimental-duration-exprを有効にしてmin()またはmax()を使用している場合に適用されます。

原文
wasmCloudv2.5.0Orchestration & Management2026年6月30日

v2.5.0では、ランタイムの実行基盤と依存関係に更新があります。wasip3 を使うワークロードでは既定値の変更が関係し、quinn-proto の修正も含まれます。

要対応 (1)

  • securityhighquinn-protoRUSTSEC-2026-0185 修正

    quinn-protoRUSTSEC-2026-0185 を修正しました。

影響確認 (1)

  • breakingWasmtime 46への更新とwasip3の既定有効化

    ワークロードで wasip3 を使用している場合に適用されます。

原文
Tektonv1.14.0CI/CD & App Delivery2026年6月30日

v1.14.0は、実行状況の追跡と解決処理の対応範囲を広げるリリースです。動作の修正や依存関係の更新に加え、Goの更新も含まれます。

要対応 (1)

  • securityGo1.26.4への更新

    Go1.26.4へ更新し、CVE対応を行いました。

原文
← 新しい古い →
月別に見る