RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Vitess解除 ×
Vitessv24.0.2Storage & Data2026年6月24日

主に不具合修正を含むリリースで、セキュリティ修正とGoツールチェーンの依存関係更新があります。通常の正確性に関する修正ではオペレーターの対応は不要ですが、セキュリティ修正にはアップグレードが必要です。

影響確認 (2)

  • securitystatic grpc auth plugin のパスワード比較を定時間化

    static grpc auth plugin を使用している場合に該当します。

    static grpc auth plugin のパスワード比較を定時間で行うよう修正しました。#20264 に対応するセキュリティ修正です。

  • securitytwopcz handler の反射フォーム値をエスケープ

    twopcz handler を使用している場合に該当します。

    twopcz handler でフォーム値を反射表示する際にエスケープするよう修正しました。#20255 に対応するセキュリティ修正です。

原文
Vitessv24.0.0Storage & Data2026年4月30日

新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。

要対応 (3)

  • security機密情報の平文ログ出力への対処

    コードスキャンアラートno. 2992で指摘された、機密情報の平文ログ出力に対処しました。

  • securityGetBackupsのディレクトリトラバーサル対策

    ファイルバックアップストレージのGetBackups RPCにおけるディレクトリトラバーサルに対処しました。

  • breaking修飾なしの*を含むSELECTの扱い変更

    SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。

影響確認 (12)

  • securityMANIFESTからの圧縮解除コマンド読み込み変更

    適用対象はリリースノートに明記されていません。

    リストア時にMANIFESTから圧縮解除コマンドを読み込む動作が、明示的なオプトイン方式になりました。

  • securityバックアップMANIFESTを介した外部コマンド実行の制限

    バックアップストレージを使用している場合に適用されます。

    バックアップストレージへの書き込み権限を持つ攻撃者が、MANIFESTを変更してタブレット上で任意のコマンドを実行できるセキュリティリスクに対応しました。対象には--external-decompressor--external-decompressor-use-manifestが含まれます。

  • securitybackupengineのパストラバーサル対策

    backupengineが実行される場合に適用されます。

    リストア時にバックアップのMANIFESTを介したパストラバーサルをbackupengineが許可しないようになりました。

  • リリースページにあと 9 件

事前準備 (4)

  • deprecatedglogの非推奨化v25で削除予定

    glogを使用している場合に適用されます。

    glogはv24で非推奨になり、v25で削除される予定です。

  • deprecatedOpenTracingバックエンドの非推奨化v25で削除予定

    opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。

    opentracing-jaegeropentracing-datadogのトレーシングバックエンドがv24で非推奨になり、v25で削除される予定です。関連する--jaeger-agent-host--tracing-sampling-typeも対象です。

  • deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定

    --snapshot-topology-intervalを設定している場合に適用されます。

    --snapshot-topology-intervalを0以外に設定して有効にするVTOrcのSnapshot Topology機能がv24で非推奨になり、その処理はv25で削除される予定です。

  • リリースページにあと 1 件
原文
Vitessv22.0.4Storage & Data2026年2月27日

バックアップ復元に関するセキュリティ修正を含み、外部デコンプレッサーの既定動作も変わります。外部デコンプレッサーまたはバックアップストレージを利用する環境では、直ちに更新が必要な内容です。

影響確認 (2)

  • securitycriticalバックアップ復元時のPath Traversal対策

    バックアップストレージを使用している場合に該当します。

    バックアップストレージへの書き込み権限を持つ者が、MANIFESTの変更によって復元先ディレクトリから抜け出し、任意のファイルシステムパスにファイルを書き込めるPath Traversal攻撃を防ぐようになりました。CVE-2026-27969およびGHSA-r492-hjgh-c9gwに関する修正です。

  • securityhigh復元時の外部デコンプレッサーコマンドの既定動作変更

    外部デコンプレッサーコマンドを使用し、--external-decompressor-use-manifestを指定していない場合に該当します。

    バックアップのMANIFESTファイルに保存された外部デコンプレッサーコマンドは、復元時に既定では使用されなくなりました。CVE-2026-27965およびGHSA-8g8j-r87h-p36xに関する修正です。

原文
Vitessv23.0.3Storage & Data2026年2月27日

バックアップとリストアに関するセキュリティ変更に加え、複数の不具合修正とセキュリティ強化が含まれます。バックアップのMANIFESTの扱いが見直され、リストア時のパストラバーサルが防止されます。

影響確認 (2)

  • securityMANIFESTからの圧縮コマンド読み込みをオプトイン化

    --external-decompressor-use-manifestを使用している場合に適用されます。

    リストア時にMANIFESTから圧縮コマンドを読み込む動作が、明示的なオプトイン方式になりました。

  • securitybackupengineMANIFEST経由のパストラバーサルを阻止

    backupengineが実行される場合に適用されます。

    リストア時にバックアップのMANIFESTを介したパストラバーサルを許可しないようになりました。

原文
Vitessv23.0.1Storage & Data2026年2月4日

Vitess v23.0.1では、依存関係の更新が行われています。セキュリティ関連の依存関係更新を含むリリースです。

要対応 (1)

  • securitygolang.org/x/crypto の更新

    golang.org/x/crypto を 0.42.0 から 0.45.0 に更新しました。

原文
月別に見る