RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Daprv1.16.13Orchestration & Management2026年4月15日

v1.16.13では、セキュリティに関わるGoの更新が行われています。スケジューラの信頼性とPulsarのpub/sub処理に関する修正も含まれます。

要対応 (1)

  • securityGoバージョンの更新

    Goのバージョンが1.25.8から1.25.9に更新されました。

影響確認 (1)

  • breakingprocessModeの無効値検証

    processModeを設定している場合に適用されます。

原文
Litmus3.28.0Observability2026年4月15日

不具合修正とセキュリティ対応を含むリリースです。ベースイメージの更新により、Pythonの脆弱性にも対処しています。

要対応 (2)

  • security同じ種類のプローブ間での古い設定漏えいを防止

    同じ種類の複数のプローブを実行した際、古い設定が漏えいしないよう修正しました。

  • securityベースイメージを ubi9 に更新

    フロントエンドのベースイメージを ubi9 に更新し、Pythonの脆弱性を解消しました。

原文
Backstagev1.50.0CI/CD & App Delivery2026年4月14日

機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。

要対応 (4)

  • securityhighglobrollupの脆弱性に対応

    globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。

  • securityglobをv13へ更新

    globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。

  • securityrollupをv4.59以降へ更新

    rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。

  • securityOAuth保護リソースURLを修正

    .well-known/oauth-protected-resourceのリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。

影響確認 (22)

  • breakingユーザートークンのentクレームをデフォルトで省略

    auth.omitIdentityTokenOwnershipClaimを設定していない場合に該当します。

  • breakingSignInResolverFactoryOptionsの型パラメーターを変更

    SignInResolverFactoryOptionsを使用している場合に該当します。

  • breakingカタログ権限拡張ポイントを削除

    CatalogPermissionRuleInputCatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。

  • リリースページにあと 19 件

事前準備 (6)

  • deprecatedshowshowModalの内部処理をopenに変更

    showまたはshowModalを使用している場合に該当します。

  • deprecatedauth.omitIdentityTokenOwnershipClaimfalse設定を非推奨化削除時期は未定

    auth.omitIdentityTokenOwnershipClaimを設定している場合に該当します。

  • deprecated従来のconfig.schema形式を非推奨化

    config.schemaを使用している場合に該当します。

  • リリースページにあと 3 件
原文
containerdv2.2.3Kubernetes Core2026年4月14日

このリリースには、spdystream に関する依存関係の更新が含まれています。CVE-2026-35469 に関連する変更です。

要対応 (1)

  • securityhighspdystream の更新

    依存関係の変更対象として spdystream が記録され、CVE-2026-35469 に関する更新が含まれています。

原文
containerdv2.0.8Kubernetes Core2026年4月14日

containerd v2.0.8は、セキュリティ面の修正を含むリリースです。依存関係とツールチェーンの更新も含まれます。

要対応 (1)

  • securityhighspdystreamのセキュリティ更新

    CVE-2026-35469に関するspdystreamのセキュリティ更新です。

影響確認 (1)

  • securityPodイベントのエラー処理修正

    Container Runtime Interface (CRI)を通じてPodイベントを利用している場合に適用されます。

原文
containerdv2.1.7Kubernetes Core2026年4月14日

CRI、ランタイム、イメージ配布に関する不具合を修正し、依存関係とツールチェーンも更新しています。spdystreamのセキュリティ修正と、Podイベントでの認証情報漏えいを防ぐ修正も含まれます。

要対応 (2)

  • securityhighspdystreamのセキュリティアドバイザリ追加

    CVE-2026-35469およびGHSA-pc3f-x583-g7j2に関するセキュリティアドバイザリが追加されています。

  • securityhighgithub.com/moby/spdystreamの更新

    github.com/moby/spdystreamをv0.5.1に更新しています。

影響確認 (1)

  • securityPodイベントでの認証情報漏えい防止

    Podイベントを使用している場合に該当します。

原文
containerdv1.7.31Kubernetes Core2026年4月14日

containerd v1.7.31は、spdystreamのセキュリティ修正と、Pod イベントに関わるエラー処理の修正を含むリリースです。Pod イベントを利用する環境では、エラー返却時の認証情報の扱いが変わります。

要対応 (1)

  • securityhighspdystreamCVE-2026-35469対応

    spdystreamに関するCVE-2026-35469のセキュリティ修正です。

影響確認 (1)

  • securityPod イベントにおけるエラー内容のサニタイズ

    Pod イベントを利用している場合に適用されます。

原文
NATSv2.12.7Networking & Messaging2026年4月14日

依存関係やツールチェーンのバージョン更新、設定上の制約変更、性能改善、正確性の修正を含むリリースです。ACL のバイパスを修正するセキュリティ関連の変更も含まれます。

影響確認 (3)

  • securityキューサブスクリプションによる ACL deny 回避を修正

    キューサブスクリプションを使用し、非キュー ACL の deny パターンを設定している場合に適用されます。

  • breakingno_auth_user の適用範囲をクライアント接続に限定

    no_auth_user を設定している場合に適用されます。

  • breakingsolicited leaf 接続以外での重複した INFO 権限更新を制限

    solicited leaf 接続を使用している場合に適用されます。

原文
Prometheusv3.11.2Observability2026年4月13日

Prometheus v3.11.2には、Web UIに関わるセキュリティ修正が含まれます。Web UIを利用している環境では、メトリクス名とラベルの扱いに関する変更が該当します。

影響確認 (1)

  • securitymediumWeb UIの保存型XSS修正

    PrometheusのWeb UIを使用している場合に該当します。

原文
Prometheusv3.5.2Observability2026年4月13日

Prometheus v3.5.2 には、Web UI に表示されるメトリクス名やラベル値に関する修正が含まれます。メトリクス名やラベル値を UI で扱う構成では、このリリースの変更が関係します。

影響確認 (1)

  • securitymediumPrometheus web UI の Stored XSS 修正

    細工されたメトリクス名やラベル値が Prometheus web UI に届く場合に適用されます。

原文
cert-managerv1.20.2Security2026年4月11日

このリリースには、報告された脆弱性に対応するgo依存関係の更新が含まれます。個別のアドバイザリ情報は示されていません。

要対応 (1)

  • security報告された脆弱性を含むgo依存関係の更新

    報告された脆弱性に対応するため、go依存関係が更新されました。変更は#8704に関連します。

原文
OpenFGAv1.14.1Security2026年4月10日

サーバーのシャットダウン時間を設定できるようになり、処理性能にも改善が加わっています。AuthZEN のディスカバリーに関するセキュリティ修正と、テスト用依存パッケージの置き換えも含まれます。

影響確認 (2)

  • securityAuthZEN ディスカバリーのエンドポイント URL を設定値から生成

    authzen.baseURL を設定している場合に適用されます。

  • securityテスト用 Docker パッケージを Moby に置換

    テストを実行する場合に適用されます。

原文
Daprv1.17.4Orchestration & Management2026年4月10日

このリリースでは、リポジトリ全体で利用するGo toolchainのバージョンが更新されています。セキュリティに関わるツールチェーンの変更を確認するリリースです。

要対応 (1)

  • securityGo toolchainの更新

    リポジトリ内の全モジュールとDockerイメージで、Go toolchain1.25.8から1.25.9へ更新しました。

原文
Helmv3.20.2Kubernetes Core2026年4月9日

セキュリティ上の不具合が修正されています。変更履歴の項目は、アドバイザリで案内された修正と重複しています。

影響確認 (1)

  • securitymediumChart.yaml のドット区切り名による抽出先ディレクトリの崩れ

    Helm Chart の抽出を利用している場合に適用されます。

原文
OpenFeaturecore/v0.15.2CI/CD & App Delivery2026年4月9日

セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。

要対応 (1)

  • securityvulnerability-updates の更新

    セキュリティ関連の変更として、vulnerability-updates が更新されました。

原文
OpenFeatureflagd-proxy/v0.9.4CI/CD & App Delivery2026年4月9日

セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。

要対応 (2)

  • securityvulnerability-updatesの更新

    vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。

  • securityvulnerability-updatesの更新

    vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。

原文
OpenFeatureflagd/v0.15.2CI/CD & App Delivery2026年4月9日

脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。

要対応 (2)

  • securityvulnerability-updates の更新

    vulnerability-updates を更新しました。関連する追跡項目は #1933 で、コミットは 04338dc です。

  • securityvulnerability-updates の更新

    vulnerability-updates を更新しました。関連する追跡項目は #1934 で、コミットは 40d444a です。

原文
Helmv4.1.4Kubernetes Core2026年4月9日

セキュリティ修正を含むため、アップグレードが必要です。プラグイン読み込み時のエラー処理も変更されています。

要対応 (1)

  • securitymediumGHSA-hr2v-4r36-88hr の修正

    GHSA-hr2v-4r36-88hr に関するセキュリティ修正です。

影響確認 (2)

  • securityhighGHSA-q5jf-9vfq-h4h7 に関するプラグイン検証の修正

    プラグインを使用している場合に該当します。

  • securityhighGHSA-vmx8-mqv2-9gmg に関するパス検証の修正

    プラグインを使用している場合に該当します。

原文
SPIREv1.14.5Security2026年4月8日

このリリースでは、Goのバージョンが更新されています。複数の公開済みCVEへの対応を含むため、Goのバージョンを確認する環境に関係します。

要対応 (1)

原文
Open Policy Agent (OPA)v1.15.2Security2026年4月8日

このリリースでは、OPAのバイナリとイメージをビルドするGoのバージョンが更新されています。更新先には複数のセキュリティ修正が含まれます。

要対応 (1)

  • securityビルド用Go1.26.2への更新

    OPAのバイナリとイメージのビルドに使うGoのバージョンが1.26.2へ更新されました。このGoバージョンには複数のセキュリティ修正が含まれています。

原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

原文
OpenFeaturecore/v0.15.1CI/CD & App Delivery2026年4月7日

core/v0.15.1では、依存モジュールの更新が行われています。github.com/go-jose/go-jose/v4のセキュリティ対応を含むリリースです。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4のv4.1.4への更新

    github.com/go-jose/go-jose/v4をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。

原文
OpenFeatureflagd-proxy/v0.9.3CI/CD & App Delivery2026年4月7日

このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4をv4.1.4へ更新

    github.com/go-jose/go-jose/v4をv4.1.4へ更新しました。

原文
OpenFeatureflagd/v0.15.1CI/CD & App Delivery2026年4月7日

このリリースでは、github.com/go-jose/go-jose/v4 を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。

要対応 (1)

  • securitygithub.com/go-jose/go-jose/v4 の更新

    セキュリティ対応として、github.com/go-jose/go-jose/v4 を v4.1.4 に更新しました。

原文
OpenFGAv1.14.0Security2026年4月3日

運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。

要対応 (1)

  • securitymediumBatchCheckのポリシー適用不備を修正

    同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。

影響確認 (1)

  • breakingPlaygroundの認証方式をnoneに限定

    Playgroundpresharedキー認証で実行している場合に適用されます。

事前準備 (2)

  • deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定

    組み込みのOpenFGA Playgroundを使用している場合に適用されます。

  • deprecatedPlaygroundポート設定の非推奨化

    --playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。

原文
Limav2.1.1Kubernetes Core2026年4月3日

Windows向け成果物の追加、対応するゲストとテンプレート構成の拡大、vzの音声処理の変更が含まれます。同梱のnerdctl配布物と依存関係も更新されており、詳細が公開されていないセキュリティ更新を取得するにはアップグレードが必要です。

影響確認 (1)

  • securityBuildKitCNI plugins のセキュリティ更新

    BuildKit または CNI plugins を使用している場合に適用されます。

原文
Keycloak26.5.7Security2026年4月2日

公開された7件のセキュリティ脆弱性を修正し、Quarkusの依存関係を更新しています。Hostヘッダーのないリクエストで未捕捉エラーが発生する不具合も修正しました。

要対応 (1)

  • securitymediumCVE-2026-1002の静的ファイルアクセス拒否を修正

    静的ファイルへのアクセスを拒否できる、io.vertx/vertx-coreの静的ハンドラーコンポーネントキャッシュの操作を修正しました。

影響確認 (6)

  • securityhighCVE-2026-4634のScope ProcessingによるDoSを修正

    Scope Processingを利用している場合に該当します。

  • securityhighCVE-2026-4636のUMAポリシーリソース注入を修正

    UMAを利用している場合に該当します。

  • securityhighCVE-2026-3872のリダイレクトURI検証回避を修正

    OIDCを利用している場合に該当します。

  • リリースページにあと 3 件
原文
Daprv1.16.12Orchestration & Management2026年3月30日

セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。

要対応 (1)

  • securitycriticalgRPC依存関係の更新

    google.golang.org/grpcの依存関係を、CVE-2026-33186を解消するバージョンに更新しました。

影響確認 (2)

  • breakingrawPayload指定時の公開制約

    CloudEventsでラップされたトピックにrawPayloadが設定されている場合に適用されます。

  • breakingJSONスキーマの構造検証

    .jsonschemaを設定している場合に適用されます。

原文
cert-managerv1.20.1Security2026年3月27日

このリリースでは、不具合の修正と依存関係の更新が行われています。google.golang.org/grpc の脆弱性については、スキャナーによる報告以外の詳細は公開されていません。

要対応 (1)

  • securitygoogle.golang.org/grpc の更新

    スキャナーが報告した脆弱性への対応として、google.golang.org/grpc を更新しました。この脆弱性は cert-manager には影響しないものの、スキャナーの報告を受けて更新されています。

原文
Emissary-Ingressv4.0.1Networking & Messaging2026年3月26日

運用時の互換性に関わる変更に加え、CVEに対応する依存関係の更新、複数の不具合修正、新しいサービス機能とアーキテクチャ対応が含まれます。Helm chartや設定を利用している環境では、既存の運用方法に影響する変更があります。

要対応 (1)

  • security依存関係とPythonインタープリターを更新

    CVEを解消するため、多数の依存関係とPythonインタープリターが更新されました。

影響確認 (6)

  • breakingカスタムエラーレスポンスとヘッダーケース変更機能の削除

    Ambassador Edge Stackのカスタムエラーレスポンスまたはヘッダーケース変更機能を使用している場合に適用されます。

  • breakingHelm chartとEmissaryのバージョン番号を統一

    Helm chartを使用している場合に適用されます。

  • breakingHelm chartの配布先をGHCRに限定

    EmissaryのHelm chartを使用している場合に適用されます。

  • リリースページにあと 3 件
原文
Daprv1.17.3Orchestration & Management2026年3月26日

このリリースでは、依存関係の更新によって既知のCVEへの対応が行われています。該当する依存関係を利用している環境に関係する変更です。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpc の更新

    google.golang.org/grpc の依存関係が、CVE-2026-33186 を解消するバージョンへ更新されました。

  • securitymediumgolang.org/x/image の更新

    golang.org/x/image が v0.25.0 から v0.38.0 に更新され、CVE-2026-33809 が解消されました。

原文
Daprv1.16.11Orchestration & Management2026年3月26日

既知の脆弱性に対応するため、Goツールチェーンが更新されたリリースです。SchedulerやWindowsイメージに関する修正も含まれます。

要対応 (1)

  • securityGo 1.25.8への更新

    Goのバージョンが1.25.7から1.25.8に更新されました。

原文
Argov3.2.8CI/CD & App Delivery2026年3月26日

v3.2.8には、grpc-goに関するセキュリティ対応が含まれます。release-3.2を利用している環境が対象です。

要対応 (1)

  • securitycriticalgrpc-goCVE-2026-33186緩和対応

    release-3.2向けに、grpc-goCVE-2026-33186を緩和する対応が入りました。

原文
Argov3.1.13CI/CD & App Delivery2026年3月25日

このリリースでは、release-3.1向けのgrpc-goに関する脆弱性緩和策が適用されています。CVE-2026-33186の影響を受ける構成を利用している場合に関係する変更です。

要対応 (1)

  • securitycriticalgrpc-goCVE-2026-33186緩和策

    release-3.1向けに、grpc-goCVE-2026-33186への緩和策が適用されました。

原文
Chaos Meshv2.8.2Observability2026年3月25日

インストール用スクリプトの扱いが変わり、GoツールチェーンとJSON-RPC依存関係が更新されています。ダッシュボードとWebhookの不具合が修正され、GoおよびUIパッケージには脆弱性修正が含まれています。

要対応 (2)

  • securitygoパッケージの更新

    脆弱性を修正するため、goパッケージを更新しました。

  • securityuiパッケージの更新

    脆弱性を修正するため、uiパッケージを更新しました。

影響確認 (1)

  • breakinginstall.shの削除

    install.shを使用している場合に該当します。

事前準備 (1)

  • deprecatedinstall.shの非推奨化

    install.shを使用している場合に該当します。

原文
NATSv2.12.6Networking & Messaging2026年3月24日

セキュリティ修正に加え、運用者の対応が必要になる権限や利用条件の変更、依存関係マニフェストの記載が含まれます。通常の正確性修正と改善も行われています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。#7960に対応しています。

影響確認 (13)

  • securityhighMQTTに関する脆弱性の修正

    MQTTを利用している場合に適用されます。

  • securityhighleafnodesに関する脆弱性の修正

    leafnodesを利用している場合に適用されます。

  • securityhighコマンドラインで渡す認証情報に関する脆弱性の修正

    コマンドラインで認証情報を渡している場合に適用されます。

  • リリースページにあと 10 件
原文
NATSv2.11.15Networking & Messaging2026年3月24日

開示済みのCVE識別子に関するセキュリティ修正に加え、正確性の修正、検証と権限制約の強化が含まれています。依存関係とツールチェーンも更新されています。

要対応 (1)

  • breakingJWTのサイズ上限を1MBに変更

    JWTのサイズ上限を1MBに設定しました。

影響確認 (11)

原文
OpenFGAv1.13.1Security2026年3月24日

条件付きの Check リクエストでキャッシュを有効にした際、誤った結果を返すセキュリティ脆弱性を修正しています。該当する構成を利用している場合は、この修正の影響を受けます。

影響確認 (1)

  • securitymedium条件付き Check リクエストのキャッシュ結果に関する脆弱性を修正

    条件付きの Check リクエストでキャッシュを有効にしている場合に適用されます。

原文
Contourv1.33.3Networking & Messaging2026年3月23日

セキュリティ対応の依存関係更新と、例示マニフェストの設定変更が含まれます。互換性テストの対象はKubernetes 1.32から1.34です。

要対応 (2)

  • securitycriticalgoogle.golang.org/grpcをv1.79.3へ更新

    google.golang.org/grpcをv1.79.3へ更新しました。この更新はCVE-2026-33186GHSA-p77j-4mvh-x3m3)に対応しますが、Contourは影響を受けません。

  • securityEnvoyをv1.35.9へ更新

    セキュリティ脆弱性への対応として、Envoyをv1.35.9へ更新しました。

影響確認 (1)

  • breaking例示マニフェストのhostPort: 8002を削除

    例示マニフェストでhostPortを使用している場合に適用されます。

原文
← 新しい古い →
月別に見る