RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: OpenFGA解除 ×
OpenFGAv1.18.2Security2026年8月3日

診断性や実験的機能の計測、認可モデルの処理と検証に関わる更新を含むリリースです。Goツールチェーンと組み込みコンポーネントも更新され、Go標準ライブラリの脆弱性に対応しています。

要対応 (1)

  • securityhighGoツールチェーンの更新

    Goのツールチェーンを1.26.5へ更新し、組み込みのgrpc-health-probev0.4.53へ更新してGo 1.26.5で再ビルドしました。リリースイメージに含まれるGo標準ライブラリの脆弱性(CVE-2026-39822を含む)に対応しています。

原文
OpenFGAv1.18.0Security2026年6月17日

v1.18.0は、認証設定とデータベース構成に関わるセキュリティ修正を含むリリースです。利用環境によっては、設定値の見直しやメンテナンス時間を伴う移行計画が必要です。

影響確認 (3)

  • securitymediumMySQLスキーママイグレーション008の追加

    MySQL backendを使用している場合に適用されます。

    MySQL backend向けにスキーママイグレーション008を追加しました。このマイグレーションにはメンテナンス時間が必要で、アップグレード前に[オペレーター向けランブック](https://github.com/openfga/openfga/blob/main/assets/migrations/mysql/collation_migrations.md)の確認が必要です。対象となる識別子はCVE-2026-55170およびCVE-2026-55689です。

  • security事前共有鍵認証の定時間比較

    事前共有鍵認証を使用している場合に適用されます。

    事前共有鍵認証での比較にcrypto/subtle.ConstantTimeCompareを使うよう修正し、従来のマップ検索によって有効な鍵バイトに関する情報がタイミングサイドチャネルから漏れる可能性を閉じました。

  • securityOIDC設定でのissuerとaudienceの必須化

    authn.methodoidcに設定されている場合に適用されます。

    authn.methodoidcの場合、authn.oidc.issuerauthn.oidc.audienceの両方を設定する検証を追加しました。

原文
OpenFGAv1.17.1Security2026年6月5日

このリリースには、Go標準ライブラリの脆弱性に対応するツールチェーンと関連イメージの更新が含まれています。これらの対応を反映するには、リリースのアップグレードが必要です。

要対応 (2)

  • securityGoツールチェーンの1.26.4への更新

    ツールチェーンのGo1.26.4へ更新し、Go標準ライブラリの脆弱性に対処しました。

  • securitygrpc-health-probev0.4.52への更新

    grpc-health-probev0.4.52へ更新し、Go 1.26.4で再ビルドしました。リリース済みイメージに、修正済みのGo標準ライブラリの脆弱性を含む状態が残らなくなります。

原文
OpenFGAv1.17.0Security2026年6月2日

OpenFGA v1.17.0では、キャッシュキーの生成方式が変更されています。文字列連結による衝突リスクと、ハッシュフラッディング攻撃への対策に関係する更新です。

要対応 (1)

  • securityキャッシュキー生成の再設計

    キャッシュキーの生成方式を、TLV(type-length-value)バイナリエンコーディングに変更しました。文字列連結による衝突リスクをなくし、プロセスごとのハッシュシードを追加してハッシュフラッディング攻撃を防ぎます。関連する変更は #3148 です。

原文
OpenFGAv1.16.1Security2026年5月28日

v1.16.1では、依存コンポーネントの更新が行われています。Go標準ライブラリにある複数のCVEへの対応を含むため、grpc-health-probe を利用する環境に関係します。

要対応 (1)

  • securitygrpc-health-probe の v0.4.50 への更新

    grpc-health-probev0.4.50 に更新し、Go標準ライブラリにある複数のCVEに対応します。

原文
OpenFGAv1.16.0Security2026年5月20日

v1.16.0では、標準ライブラリの脆弱性への対応としてGoのツールチェーンが更新されています。Goのツールチェーンを利用する環境に関係する変更です。

要対応 (1)

  • securityGoツールチェーンを1.26.3へ更新

    標準ライブラリの脆弱性に対応するため、Goのツールチェーンを1.26.3へ更新しました。

原文
OpenFGAv1.15.0Security2026年4月27日

このリリースでは、Go ツールチェーンを 1.26.2 に更新しています。Go標準ライブラリの脆弱性への対応を含むため、ビルドや実行環境で使用するツールチェーンの確認に関係します。

要対応 (1)

  • securityGo ツールチェーンを 1.26.2 に更新

    ツールチェーンの Go1.26.2 に更新しました。Go標準ライブラリで報告された脆弱性に対応する更新です。

原文
OpenFGAv1.14.1Security2026年4月10日

サーバーのシャットダウン時間を設定できるようになり、処理性能にも改善が加わっています。AuthZEN のディスカバリーに関するセキュリティ修正と、テスト用依存パッケージの置き換えも含まれます。

影響確認 (2)

  • securityAuthZEN ディスカバリーのエンドポイント URL を設定値から生成

    authzen.baseURL を設定している場合に適用されます。

    AuthZEN のディスカバリーメタデータが、リクエストの Host ヘッダーではなく設定済みの authzen.baseURL からエンドポイント URL を公開するようになり、Host ヘッダー汚染を防ぎます。

  • securityテスト用 Docker パッケージを Moby に置換

    テストを実行する場合に適用されます。

    テストでのみ使用していた脆弱性のある github.com/docker/docker パッケージを削除し、Moby (client \u0026 api) に置き換えました。

原文
OpenFGAv1.14.0Security2026年4月3日

運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。

要対応 (1)

  • securitymediumBatchCheckのポリシー適用不備を修正

    同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。

影響確認 (1)

  • breakingPlaygroundの認証方式をnoneに限定

    Playgroundpresharedキー認証で実行している場合に適用されます。

    Playgroundnone認証方式のみをサポートするようになり、presharedキー認証はサポート対象外になりました。

事前準備 (2)

  • deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定

    組み込みのOpenFGA Playgroundを使用している場合に適用されます。

    組み込みのOpenFGA Playgroundは開発用途のみを対象とする非推奨機能になりました。将来のリリースで完全に削除されます。

  • deprecatedPlaygroundポート設定の非推奨化

    --playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。

    --playground-portフラグとOPENFGA_PLAYGROUND_PORT環境変数が非推奨になりました。Playgroundサーバーの完全なhost:portアドレスは、--playground-addrまたはOPENFGA_PLAYGROUND_ADDRで指定します。

原文
OpenFGAv1.13.1Security2026年3月24日

条件付きの Check リクエストでキャッシュを有効にした際、誤った結果を返すセキュリティ脆弱性を修正しています。該当する構成を利用している場合は、この修正の影響を受けます。

影響確認 (1)

  • securitymedium条件付き Check リクエストのキャッシュ結果に関する脆弱性を修正

    条件付きの Check リクエストでキャッシュを有効にしている場合に適用されます。

    条件付きの Check リクエストでキャッシュを有効にしている場合、誤ったキャッシュ結果を返す脆弱性を修正しました。CVE-2026-33729GHSA-h6c8-cww8-35hf)に該当します。

原文
OpenFGAv1.12.0Security2026年3月13日

通信設定から実行時処理まで複数の動作が更新され、入力検証も厳格になっています。TLS証明書のローテーション処理と実験的な既定値が見直され、Goツールチェーンは開示されたアドバイザリに対応する更新を受けています。

要対応 (2)

  • securityhighgo ツールチェーンの更新

    go ツールチェーンを 1.25.8 に更新し、標準ライブラリの脆弱性 GO-2026-4603GO-2026-4601 に対応しました。

  • breakingタプル文字列の検証条件変更

    タプル文字列に unicode control characters または null bytes が含まれている場合、タプル検証が失敗するようになりました。

影響確認 (1)

  • breakingpipeline_list_objects の実験的な既定値変更

    pipeline_list_objects を設定している場合、listObjects-pipeline-enabled を設定している場合、またはカスタムの featureflag クライアントを使用している場合に適用されます。

    実験的設定では pipeline_list_objects が既定で有効になり、新しい実験的な値を設定しても無効にならなくなりました。カスタムの featureflag クライアントではストアごとに pipeline_list_objects を無効にできます。ListObjects パイプラインのアルゴリズム全体を無効にする場合は、listObjects-pipeline-enabledfalse に設定します。

原文
OpenFGAv1.11.6Security2026年2月23日

ListObjectsの既定の動作が変わり、読み取り専用コンテナで必要な指定が限定されました。grpc-health-probeCVE-2025-68121に対応する版へ更新され、grpc-gatewayクライアントの移行は内部実装に限られます。

要対応 (1)

  • securitycriticalgrpc-health-probev0.4.45へ更新

    grpc-health-probev0.4.45に更新され、CVE-2025-68121に対応しました。

影響確認 (1)

  • breaking読み取り専用コンテナでの一時ファイルシステム指定の変更

    --read-onlyを使っている場合に適用されます。

    HTTPサーバーとgRPCサーバーの内部通信がTCPソケットからUDSに変わりました。コンテナイメージを--read-onlyで実行する場合は、/tmp用に--tmpfs /tmpの指定が必要です。

原文
OpenFGAv1.11.5Security2026年2月11日

このリリースでは、利用するツールチェーンの更新が行われています。CVE-2025-68121 への対応を含むため、ビルド環境やセキュリティ対応を確認している場合に関係します。

要対応 (1)

  • securitycriticalgo 1.25.7への更新

    ツールチェーンの go を 1.25.7 に更新し、CVE-2025-68121 に対応しました。

原文
OpenFGAv1.11.4Security2026年2月10日

OpenTelemetry SDKを更新するリリースです。以前のバージョンに関する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 への対応が含まれます。

要対応 (1)

  • securityotel/sdk の v1.40.0 への更新

    otel/sdk を v1.40.0 に更新し、以前のバージョンに存在する SNYK-GOLANG-GOOPENTELEMETRYIOOTELSDKRESOURCE-15182758 に対応します。

原文
OpenFGAv1.11.3Security2026年1月28日

設定と可観測性に関する機能が加わり、スロットリングとメトリクスの挙動が変わります。複数の正確性の不具合と、ポリシー適用の不備に関するセキュリティ修正も含まれます。

要対応 (2)

  • securitymediumポリシー適用の不備を修正

    ポリシー適用の不備を修正しました。対象は CVE-2026-24851GHSA-jq9f-gm9w-rwm9 で報告されています。

  • breakingカスタム grpc_prometheus フォークの置き換え

    カスタム grpc_prometheus フォークを go-grpc-middleware のプロバイダーに置き換えました。このメトリクスからカスタムの grpc_code ラベルを削除しました。

原文
月別に見る