リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
ワークロードのアフィニティとアンチアフィニティによるスケジューリング、オペレーターと API の設定機能、コントローラーやスケジューラーの修正が含まれています。非推奨項目の整理、依存関係の更新、Helm での保存時暗号化にも対応しています。特定の脆弱性やアドバイザリは示されていません。
影響確認 (4)
breaking
spec.のresourceSelectors namespace検証PropagationPolicyまたはOverridePolicyを使用している場合に適用されます。breaking
WorkloadAffinityのGroupByLabelKey設定制約WorkloadAffinityでGroupByLabelKeyを設定している場合に適用されます。breaking既定コンポーネントイメージの更新
適用対象はリリースノートに明記されていません。
- リリースページにあと 1 件
事前準備 (3)
deprecated
--cluster-lease-durationの非推奨化削除時期は未定--cluster-lease-durationを使用している場合に適用されます。deprecated
--cluster-lease-renew-interval-fractionの非推奨化削除時期は未定--cluster-lease-renew-interval-fractionを使用している場合に適用されます。deprecated
Etcd.の非推奨化削除時期は未定Local. InitImage Karmada Init ConfigurationでEtcd.を設定している場合に適用されます。Local. InitImage
ワークフローやコンポーネント、API、認証、トレーシング、設定、CLI、可観測性に関する機能を追加し、複数の不具合修正と依存関係・ツールチェーンの更新を含むリリースです。セキュリティ修正に加え、Alpha Bulk PubSub APIとAlphaアプリケーションコールバックの非推奨化、従来の動作の削除や縮小も含まれますが、多くの更新では運用者による特別な対応は必要ありません。
要対応 (9)
security暗号関連依存関係の更新
x/(net/sync/crypto)を更新し、dvsekhvalnov/jose2goのバージョンを固定しました。security
Goの脆弱性修正Goの脆弱性を修正しました。securityUID確認の対象をrootに限定
UIDの確認対象をrootだけに更新しました。
securityHTTPパスマッチングとinvocation自動登録の修正
HTTPパスのマッチングで発生するcardinality leakを修正し、invocationの自動登録に対応しました。
security
golang.の更新org/x/crypto golang.を更新しました。org/x/crypto security
github.の更新com/docker/docker github.を更新しました。com/docker/docker securityセキュリティ修正
セキュリティ修正を追加しました。
security
github.の更新com/coreos/go-oidc/v3 github.を更新しました。com/coreos/go-oidc/v3 security
NATSの脆弱性修正NATSの脆弱性を修正しました。
影響確認 (3)
security
PlacementでのDapr actor type認可Placementを使用している場合に適用されます。security
cloudflare workerの脆弱性修正cloudflare workerを使用している場合に適用されます。breakingHelm chartからscheduler resourcesを削除
Helm chartを使用している場合に適用されます。
事前準備 (2)
deprecatedAlpha Bulk PubSub APIの非推奨化
/v1.、0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1、OnBulkTopicEventAlpha1のいずれかを使用している場合に適用されます。deprecated
OnBulkTopicEventAlpha1の非推奨化OnBulkTopicEventAlpha1を使用している場合に適用されます。
バックアップ復元に関するセキュリティ修正を含み、外部デコンプレッサーの既定動作も変わります。外部デコンプレッサーまたはバックアップストレージを利用する環境では、直ちに更新が必要な内容です。
影響確認 (2)
securitycriticalバックアップ復元時のPath Traversal対策
バックアップストレージを使用している場合に該当します。
securityhigh復元時の外部デコンプレッサーコマンドの既定動作変更
外部デコンプレッサーコマンドを使用し、
--external-decompressor-use-manifestを指定していない場合に該当します。
バックアップとリストアに関するセキュリティ変更に加え、複数の不具合修正とセキュリティ強化が含まれます。バックアップのMANIFESTの扱いが見直され、リストア時のパストラバーサルが防止されます。
影響確認 (2)
security
MANIFESTからの圧縮コマンド読み込みをオプトイン化--external-decompressor-use-manifestを使用している場合に適用されます。security
backupengineのMANIFEST経由のパストラバーサルを阻止backupengineが実行される場合に適用されます。
オペレーターに関係するビルド依存関係の変更があります。その他に対応が必要な変更はありません。
原文 ↗Kubernetesのビルドに使われるGoツールチェーンが更新されています。オペレーターが対応すべき変更はありません。
原文 ↗Kubernetesのビルドに使用するGoツールチェーンが更新されています。オペレーター向けの変更を含むリリースです。
原文 ↗ランタイムとAPIの機能追加に加え、サポート対象の挙動や出力の変更、複数の不具合修正、依存関係の更新が含まれます。依存関係の更新の一つでは、GHSA-9h8m-3fm2-qjrq への対応も行われています。
要対応 (1)
securityhigh
go.依存関係のセキュリティ修正opentelemetry. io go.の依存関係を更新し、GHSA-9h8m-3fm2-qjrq に対する修正を適用しています。opentelemetry. io
影響確認 (1)
breaking
--h2cの Unix ドメインソケット対応--h2cを Unix ドメインソケット(UDS)で使用する場合に適用されます。
新しいPrometheus機能やイメージとビルドの選択肢が加わり、いくつかの初期値と出力、性能、動作上の不具合が改善されます。セキュリティアドバイザリや、明示的に説明された脆弱性はありません。
影響確認 (1)
breakingアラート注釈の初期表示変更
UIで
/alertsページを利用している場合に適用されます。
プローブ設定の host フィールドに対する受け付け値の制限が加わりました。該当フィールドを使っている設定では、従来の値が受け付けられなくなる場合があります。
影響確認 (1)
breakingプローブの
hostフィールドの受け付け値を制限プローブ設定で
hostフィールドを使用している場合に適用されます。
probeのhostフィールドに設定上の制約が加わります。hostを設定していない場合、対応はありません。
影響確認 (1)
breakingprobeの
hostフィールドの制約hostを設定している場合に適用されます。
v1.18.6は、報告された脆弱性に対応するパッチリリースです。Go の更新も含まれています。
要対応 (2)
securitycritical報告された脆弱性の修正
報告された脆弱性を修正するパッチリリースです。特に CVE-2025-68121 への対応が含まれています。
securitycritical
Goの更新CVE-2025-68121 に対応するため、
Goを更新しました。
v1.は、報告された脆弱性を修正するパッチリリースです。依存関係の更新も含まれており、利用中のユーザーにはアップグレードが案内されています。
要対応 (3)
securitycritical
goの更新CVE-2025-68121への対応として、
goが更新されました。securityhigh報告された脆弱性を修正するパッチリリース
v1.は、報告された脆弱性を修正するパッチリリースです。CVE-2026-24051とCVE-2025-68121が修正対象として挙げられており、すべてのユーザーにアップグレードが案内されています。19. 4 securityhigh
otel SDKの更新GO-2026-4394への対応として、otel SDKが更新されました。
Flux v2.8.0は、HelmやKustomization、ソース、通知、CLI、アーティファクトに関する機能を拡張し、依存関係の更新や通常の修正も含むリリースです。非推奨APIの削除とKubernetes互換性要件の変更があるため、既存環境のAPI利用状況を確認する必要があります。
影響確認 (1)
breaking非推奨の
v1beta2とv2beta2APIをCRDsから削除CRDsでFlux APIのv1beta2またはv2beta2を利用している場合に該当します。
ListObjectsの既定の動作が変わり、読み取り専用コンテナで必要な指定が限定されました。grpc-health-probeはCVE-2025-68121に対応する版へ更新され、grpc-gatewayクライアントの移行は内部実装に限られます。
要対応 (1)
securitycritical
grpc-health-probeをv0.へ更新4. 45 grpc-health-probeがv0.に更新され、CVE-2025-68121に対応しました。4. 45
影響確認 (1)
breaking読み取り専用コンテナでの一時ファイルシステム指定の変更
--read-onlyを使っている場合に適用されます。
アップグレードに伴うクライアントサイド適用移行の修正と、自己管理型 Argo CD に必要な設定手順を扱います。セキュリティアドバイザリの記載はありません。
要対応 (1)
breakingクライアントサイド適用移行の失敗を修正
バージョン
3.と3. 0 3.で発生していた3. 1 failed to perform client-side apply migrationの問題が修正されました。ServerSideApply=trueとClientSideApplyMigration=falseに関係するクライアントサイド適用移行の不具合です。
セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。
要対応 (2)
securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正
CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。
securitylowCVE-2025-5416 に関する環境情報の問題を修正
keycloak-coreにおける環境情報に関する問題を修正しました。
影響確認 (4)
securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正
SAMLを利用している場合に適用されます。
securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正
SAMLブローカリングを利用している場合に適用されます。
securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正
Docker Registry Protocolを利用している場合に適用されます。
- リリースページにあと 1 件
公開されたセキュリティ修正と、API変換や証明書出力に関する変更を含むリリースです。依存関係とコンテナイメージも更新され、非推奨となったKafkaUser APIフィールドの設定には移行が必要です。
要対応 (1)
securityhighCVE-2026-27133のセキュリティ修正
CVE-2026-27133に関するセキュリティ上の不具合が修正されました。
事前準備 (1)
deprecated
.の非推奨化spec. authorization. acls[]operation .を設定している場合に該当します。spec. authorization. acls[]operation