RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年6月解除 ×
wasmCloudv2.5.0Orchestration & Management2026年6月30日

v2.5.0では、ランタイムの実行基盤と依存関係に更新があります。wasip3 を使うワークロードでは既定値の変更が関係し、quinn-proto の修正も含まれます。

要対応 (1)

  • securityhighquinn-protoRUSTSEC-2026-0185 修正

    quinn-protoRUSTSEC-2026-0185 を修正しました。

影響確認 (1)

  • breakingWasmtime 46への更新とwasip3の既定有効化

    ワークロードで wasip3 を使用している場合に適用されます。

原文
Tektonv1.14.0CI/CD & App Delivery2026年6月30日

v1.14.0は、実行状況の追跡と解決処理の対応範囲を広げるリリースです。動作の修正や依存関係の更新に加え、Goの更新も含まれます。

要対応 (1)

  • securityGo1.26.4への更新

    Go1.26.4へ更新し、CVE対応を行いました。

原文
Fluxv2.9.0CI/CD & App Delivery2026年6月30日

Flux v2.9.0では、提供終了となったFlux APIがCRDから削除されました。該当するAPIをCRDで使用している環境が影響を受けます。

影響確認 (1)

  • breaking終了したFlux APIのCRDからの削除

    CRDがimage.toolkit.fluxcd.io/v1beta2またはnotification.toolkit.fluxcd.io/v1beta2のAPIを使用している場合に該当します。

原文
Kubescapev4.0.10Security2026年6月30日

CRDの削除に加え、運用者向け機能や出力の変更が入り、実行時処理、検証、レポート、スキャン処理に関する不具合が修正されています。セキュリティアドバイザリや、明示的に悪用可能な脆弱性は開示されていません。

影響確認 (1)

  • breakingSecurityException CRDの削除

    SecurityException CRDを使用している場合に適用されます。

原文
Karmadav1.18.1Orchestration & Management2026年6月30日

このリリースでは、Alpineベースイメージが更新されています。alpine を利用している構成では、イメージのバージョン変更が関係します。

要対応 (1)

  • securityalpine ベースイメージの更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新され、セキュリティ上の懸念に対応しています。

原文
Karmadav1.17.4Orchestration & Management2026年6月30日

このリリースでは、コンテナのベースイメージが更新されています。alpine を利用する環境では、イメージのバージョン変更が関係します。

要対応 (1)

  • securityalpine ベースイメージの更新

    ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新されました。セキュリティ上の懸念に対応するための変更です。

原文
Karmadav1.16.7Orchestration & Management2026年6月30日

v1.16.7では、コンテナのベースイメージに更新があります。alpine を利用する環境では、イメージの変更内容が適用対象に関係します。

要対応 (1)

  • securityベースイメージ alpine の更新

    セキュリティ上の懸念への対応として、ベースイメージ alpinealpine:3.23.4 から alpine:3.24.1 に更新されました。

原文
KubeVelav1.10.9CI/CD & App Delivery2026年6月30日

正確性に関する修正と、公開されたセキュリティ修正を含みます。リポジトリの所有者メタデータも追加されています。

影響確認 (1)

  • securityTerraform remote configuration loaderの無制限読み取りを防止

    Terraform remote configuration loaderを使用している場合に適用されます。

原文
KubeVelav1.9.14CI/CD & App Delivery2026年6月30日

v1.9.14では、Terraformのリモート設定ローダーで発生するDoSにつながる無制限読み取りが修正されています。対象ローダーを利用している環境では、読み取り範囲や取得時間の制限、パス検証、シンボリックリンク拒否などが適用されます。

影響確認 (1)

  • securityTerraformリモート設定ローダーの無制限読み取り対策

    Terraformのリモート設定ローダーを利用している場合に適用されます。

原文
OpenFGAv1.18.1Security2026年6月29日

実験的なバッチ処理機能の追加と、アドレス照合の仕様変更を含みます。その他の変更は診断やストレージ内部に関するもので、オペレーターが対応すべき変更はありません。

原文
NATSv2.14.3Networking & Messaging2026年6月29日

依存関係やツールチェーンのバージョン変更に加え、監視機能の変更、動作改善、不具合修正が含まれています。MQTTと認可に関わる修正はセキュリティ上の問題に対応していますが、アドバイザリ識別子は記載されていません。

影響確認 (3)

  • securityLeaf接続でのNats-Trace-Dest権限チェック回避を修正

    Leaf接続を利用している場合に該当します。

  • security保持メッセージとQoS再送時のサブスクライブ拒否ルールを適用

    MQTTを利用している場合に該当します。

  • breaking監視エンドポイントのJSONPコールバック対応を削除

    JSONPコールバック対応を利用している場合に該当します。

原文
NATSv2.12.12Networking & Messaging2026年6月29日

依存関係と運用時の挙動が更新され、監視エンドポイントの機能変更や各所の正確性修正も含まれます。セキュリティアドバイザリや、明示的に脆弱性と説明された内容はありません。

影響確認 (1)

  • breaking監視エンドポイントの JSONP コールバック対応を削除

    JSONP コールバック対応を利用している場合に該当します。

原文
Strimzi1.1.0Networking & Messaging2026年6月27日

KafkaやTLS、entity-operatorの設定に関係する変更を含むリリースです。該当する環境では、既存のバージョン指定や設定値との互換性に影響します。

影響確認 (3)

  • breakingKafka 4.1.xのサポート終了

    Kafka 4.1.xを使用している場合に該当します。

  • breakingTLS認証とトラストストアのPEMファイル対応

    KafkaBridgeまたはKafkaMirrorMaker2でTLS認証もしくはTLSトラストストアを使用している場合に該当します。

  • breakingentity-operatorのhealthcheckポート名変更

    entity-operatorのhealthcheckポートを使用している場合に該当します。

原文
Volcanov1.14.3Orchestration & Management2026年6月27日

Volcano v1.14.3は、オペレーターに関わるスケジューリング、リソース管理、Podメタデータ、ステータス、スナップショットの不具合修正を中心としたリリースです。実運用時の挙動に関係する修正が含まれます。

原文
Keycloak26.6.4Security2026年6月26日

26.6.4では、Keycloakの認証や認可、クライアント管理に関わるセキュリティ修正が含まれています。該当する環境では、これらの修正を反映するための更新が必要です。

要対応 (8)

  • securityhighgroup-adminからrealm-adminへの権限昇格

    CVE-2026-9099により、group-adminからrealm-adminへ権限を昇格できる問題が修正されました。

  • securityhighURI検証の回避によるクロスサイトスクリプティング

    CVE-2026-9086に該当する、URI検証の大文字小文字を区別しない判定を回避したクロスサイトスクリプティング(XSS)の問題が修正されました。

  • securityhigh不適切なスコープマッピング適用による権限昇格

    CVE-2026-9795に該当する、不適切なスコープマッピングの適用による権限昇格の問題が修正されました。

  • securityhighURI比較の誤りによる認可回避

    CVE-2026-9800に該当する、URI比較の誤りによるKeycloak policy enforcerの認可回避の問題が修正されました。

  • securityhighJWTアルゴリズムの混同による認証回避

    CVE-2026-11800に該当する、JWTアルゴリズムの混同を利用した認証回避の問題が修正されました。

  • securitymedium任意のファイルシステムパス探索による情報漏えい

    CVE-2026-9083に該当する、任意のファイルシステムパスの探索による情報漏えいの問題が修正されました。

  • securitymedium無効化されたクライアントの再有効化と乗っ取り

    CVE-2026-9705に該当する、registration access tokenを使って無効化されたクライアントを再有効化し、乗っ取れる問題が修正されました。

  • securitymediumUMA permission ticket回避によるリソースへの不正アクセス

    CVE-2026-9799に該当する、UMA permission ticketの回避によるリソースへの不正アクセスの問題が修正されました。

原文
Operator Frameworkv1.42.3Orchestration & Management2026年6月26日

依存関係、ベースイメージ、Ansibleオペレータープラグインのバージョン更新を中心としたリリースです。セキュリティアドバイザリや、明示的に説明された脆弱性への対応は含まれていません。

原文
Backstagev1.52.1CI/CD & App Delivery2026年6月26日

Backstage v1.52.1には、オペレーター向けの不具合修正が記載されています。オペレーターによる追加作業は必要なく、アップグレードで対応します。

原文
metal3-iov0.13.1Provisioning & Runtime2026年6月26日

正確性の修正、設定や挙動の調整に加え、依存関係とツールチェーンの更新が含まれます。セキュリティアドバイザリや、オペレーターが対応すべき変更はありません。

原文
Open Policy Agent (OPA)v1.18.0Security2026年6月25日

外向きの User-Agent 値が変更されるため、旧文字列との完全一致に依存する設定では対応が必要です。ランタイムの自動設定、フォーマットやカバレッジの処理、コンパイラーとランタイムの不具合、依存関係にも更新があります。

影響確認 (1)

  • breakingUser-Agent ヘッダーの形式変更

    サーバー側のログフィルターまたは WAF ルールで旧文字列との完全一致を設定している場合に適用されます。

原文
OpenCostv1.120.4Observability2026年6月25日

運用に関わる不具合修正に加え、設定やツールの機能、クラウドプロバイダーと連携先の対応範囲が更新されたリリースです。ログ出力や実行時の挙動にも変更があります。セキュリティアドバイザリや明示的な脆弱性の報告はありません。

原文
cert-managerv1.19.6Security2026年6月25日

v1.19.6では、権限設定とGoの更新内容が見直されています。cert-manager-editを使って特定のリソースを操作する構成や、Goの脆弱性対応を確認する利用者に関係します。

要対応 (2)

  • securityhighGov1.25.11への更新

    Gov1.25.11へ更新され、CVE-2026-27145CVE-2026-42504CVE-2026-42507への対応が行われました。

  • securityGo1.25.10へのアップグレード

    報告された脆弱性への対応として、Go1.25.10へアップグレードされ、依存関係も更新されました。

影響確認 (1)

  • securitycert-manager-edit集約ClusterRoleのACME権限削除

    cert-manager-edit集約ClusterRoleを使い、ChallengeまたはOrderリソースを作成・変更するワークフローに適用されます。

原文
cert-managerv1.20.3Security2026年6月25日

ACME の権限設定と Challenge のガベージコレクションに関する修正を含むリリースです。Go の依存関係も更新され、確認された CVE への修正が取り込まれています。

要対応 (1)

影響確認 (1)

  • securityACME リソース作成権限の修正

    適用対象はリリースノートに明記されていません。

原文
Fluentdv1.19.3Observability2026年6月25日

バグ修正に加えて、運用時に確認できるデフォルト値の変更や、その他の挙動変更が含まれます。明示されたセキュリティ脆弱性やアドバイザリはありません。

影響確認 (2)

  • breakingin_monitor_agent の情報表示に関するデフォルト変更

    in_monitor_agent が実行される場合に適用されます。

  • breakingin_debug_agent の接続元制限

    in_debug_agent が実行される場合に適用されます。

原文
Dragonflyv2.5.0Storage & Data2026年6月25日

v2.5.0では、運用時の機能やプロキシ、ダウンロードの挙動が変更され、非推奨APIの削除と正確性に関する修正も行われています。セキュリティ脆弱性やアドバイザリの開示はありません。

要対応 (1)

  • breakingヘルスチェックの/healthyへの統合

    ヘルスチェックが/healthyエンドポイントに統合されました。

影響確認 (1)

  • breaking非推奨のV1 preheat APIエンドポイントの削除

    非推奨のV1 preheat APIエンドポイントを利用している場合に適用されます。

原文
Dragonflyv2.4.4Storage & Data2026年6月25日

スケジューラーの不具合修正と依存関係のバージョン更新を含むリリースです。セキュリティアドバイザリや、明示的に悪用可能な脆弱性の記載はありません。

原文
Istio1.28.9Networking & Messaging2026年6月24日

Envoy に関するセキュリティ修正を含むリリースです。修正の一部は特定のフィルター、シンク、またはランタイム設定を使用する環境に適用され、アップグレードで対応できます。

要対応 (7)

  • securityhighZstd decompressor の展開比率制限を修正

    Zstd decompressorMaxInflateRatio の上限を入力スライス全体の処理後にしか確認していなかった問題を修正しました。上限を内部の展開ループ内で適用し、しきい値を超えた時点で展開を中止します。

  • securitymediumPROXY プロトコルヘッダーの TLV 長計算を修正

    PROXY プロトコルヘッダーでパススルー TLV と追加 TLV を組み合わせた際、最大長を超えてヘッダーに示すサイズと実際の書き込みバイト数が一致しなくなる問題を修正しました。

  • securitymediumHTTP 303 内部リダイレクトのセグメンテーションフォールトを修正

    HTTP 303 の内部リダイレクトをボディーのないリクエストで処理する際、確保されていないリクエストボディーバッファーを排出しようとしてセグメンテーションフォールトが発生する問題を修正しました。

  • securitymedium破棄後の非同期トークン変更コールバックを修正

    フィルターの破棄後、onDestroy() の呼び出し後に非同期トークン変更コールバックが実行され、解放済みポインターにアクセスして UAF やクラッシュが発生する問題を修正しました。

  • securitymediumピア証明書の SAN 検証における NUL バイト処理を修正

    SAN に埋め込まれた NUL バイトがあるピア証明書で、Subject Alternative Name(SAN)を正しく検証できない問題を修正しました。構成によって SAN の解析が NUL バイトで途中切り詰めされ、誤った信頼判断につながる可能性がありました。

  • securitymediumクエリー名の長さの妥当性確認を修正

    クエリー名の長さに対する妥当性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合は ENVOY_BUG を使用します。

  • securityHTTP/3 の QPACK 処理におけるメモリ枯渇の修正

    HTTP/3 スタックの QPACK ブロック解除処理を修正しました。動的テーブルの更新待ちでブロックされたヘッダーブロックについて、内部デコーダーバッファーに保持されたデータが QUIC の受信フロー制御の計上から外れ、メモリが無制限に増加する問題に対応しています。

影響確認 (7)

  • securityhighHTTP/3 のヘッダーのみの content-length 検証を修正

    envoy.reloadable_features.quic_validate_headers_only_content_length を有効にしている場合に適用されます。

  • securityhighJSON パーサーのネスト深度制限を追加

    envoy.reloadable_features.limit_json_parser_nesting_depth を false に設定している場合に適用されます。

  • securitymediumext_proc server の予期しない ProcessingResponses を修正

    ext_proc server を使用している場合に適用されます。

  • リリースページにあと 4 件
原文
Istio1.29.5Networking & Messaging2026年6月24日

通常の不具合修正に加え、Envoyに関するセキュリティ修正が含まれています。セキュリティ修正を含むためアップグレードが必要です。非推奨化や、オペレーターに設定変更を強制する告知はありません。

要対応 (4)

  • securitymediumHTTP 303内部リダイレクトの処理修正

    ボディーのないリクエストでHTTP 303の内部リダイレクトを処理する際、確保されていないリクエストボディーバッファを解放しようとしてセグメンテーションフォールトが発生する問題を修正しました。

  • securitymedium非同期トークン変更コールバックの破棄後実行を修正

    フィルターの破棄処理であるonDestroy()の呼び出し後に、非同期トークン変更コールバックが実行される問題を修正しました。解放済みポインターへのアクセスによるuse-after-freeやクラッシュにつながる状態でした。

  • securitymedium証明書SANのNULバイト処理を修正

    ピア証明書のSubject Alternative Name(SAN)に埋め込みNULバイトが含まれる場合に、SANを正しく検証できない問題を修正しました。一部の設定でNULバイト以降が切り詰められ、誤った信頼判断につながる可能性がありました。

  • securitymediumクエリ名の長さの整合性確認を修正

    クエリ名の長さに対する整合性確認を修正し、異常なプロセス終了を防ぐようにしました。確認に失敗した場合はENVOY_BUGを使用します。

影響確認 (11)

  • securityhigh%REQUESTED_SERVER_NAME%フォーマッターのクラッシュ修正

    %REQUESTED_SERVER_NAME%フォーマッターを設定している場合に該当します。

  • securityhighZstdデコンプレッサーの膨張率制限の修正

    Zstdデコンプレッサーを使用している場合に該当します。

  • securityhighHTTP/3のヘッダー専用Content-Length検証を修正

    HTTP/3を使用し、envoy.reloadable_features.quic_validate_headers_only_content_lengthを有効にしている場合に該当します。

  • リリースページにあと 8 件
原文
Istio1.30.2Networking & Messaging2026年6月24日

ログ出力の既定値が変更され、運用者向けの修正や追加が含まれています。pilot-agent のメトリクス取得における許可コンテンツタイプの制約が絞り込まれ、Envoy に関するセキュリティ修正も含まれます。

要対応 (12)

  • securityhighCVE-2026-47220 のクラッシュを修正

    CVE-2026-47220 に関するクラッシュの不具合が修正されました。

  • securityhighCVE-2026-48044 のメモリ枯渇脆弱性を修正

    CVE-2026-48044 に関するメモリ枯渇脆弱性が修正されました。

  • securityhighCVE-2026-48042 の JSON 入れ子深度を制限

    CVE-2026-48042 に関して、JSON の入れ子の深さを 1000 に制限しました。

  • securitymediumCVE-2026-47692 の不具合を修正

    CVE-2026-47692 に関する不具合が修正されました。

  • securitymediumCVE-2026-47205 の use-after-free クラッシュを修正

    CVE-2026-47205 に関する use-after-free によるクラッシュが修正されました。

  • securitymediumCVE-2026-48090 の非同期コールバック処理を修正

    CVE-2026-48090 に関して、フィルターの破棄後に非同期トークン変更コールバックが呼び出される不具合が修正されました。

  • securitymediumCVE-2026-47778 の SAN 検証を修正

    CVE-2026-47778 に関して、Envoy が Subject Alternative Name(SAN)を検証できない問題が修正されました。

  • securitymediumCVE-2026-47204 のクラッシュと use-after-free を修正

    CVE-2026-47204 に関するクラッシュまたは use-after-free が修正されました。

  • securitymediumCVE-2026-48497 のクエリ名長検査を修正

    CVE-2026-48497 に関して、クエリ名の長さを検査する処理が修正されました。

  • securitymediumCVE-2026-47775 のパディングオラクルに対処

    CVE-2026-47775 に関するパディングオラクルの問題に対処しました。

  • securityGHSA-p7c7-7c47-pwch のサービス拒否脆弱性を修正

    GHSA-p7c7-7c47-pwch に関するサービス拒否脆弱性が修正されました。

  • breakingメッセージのログレベルを warn に変更

    メッセージのログ出力レベルが warn になりました。

影響確認 (5)

  • securityhighCVE-2026-48743 の HTTP/3 content-length 検証を修正

    HTTP/3 を使用している場合に適用されます。

  • securitymediumCVE-2026-47207 の予期しない ProcessingResponses を修正

    ext_proc 拡張機能を使用している場合に適用されます。

  • securitymediumCVE-2026-47221 の HTTP 303 内部リダイレクト処理を修正

    適用対象はリリースノートに明記されていません。

  • リリースページにあと 2 件
原文
Vitessv24.0.2Storage & Data2026年6月24日

主に不具合修正を含むリリースで、セキュリティ修正とGoツールチェーンの依存関係更新があります。通常の正確性に関する修正ではオペレーターの対応は不要ですが、セキュリティ修正にはアップグレードが必要です。

影響確認 (2)

  • securitystatic grpc auth plugin のパスワード比較を定時間化

    static grpc auth plugin を使用している場合に該当します。

  • securitytwopcz handler の反射フォーム値をエスケープ

    twopcz handler を使用している場合に該当します。

原文
Vitessv23.0.5Storage & Data2026年6月24日

Vitess v23.0.5では、複数の不具合が修正され、Goのバージョンが更新されています。認証処理の比較方法と、twopczハンドラーのフォーム値の扱いにも変更があります。

原文
Envoyv1.38.3Networking & Messaging2026年6月23日

複数のセキュリティ修正と、セキュリティ関連の依存関係更新を含むリリースです。拡張機能の強制的な削除と、TLS証明書圧縮の既定値変更も行われています。

要対応 (16)

  • securityhighWasm依存関係の更新

    Wasmで使用する com_github_wasmtime を更新し、CVE-2026-47261 に対応しました。

  • securityhighREQUESTED_SERVER_NAME のクラッシュ修正

    REQUESTED_SERVER_NAME の処理でクラッシュする問題を修正しました。CVE-2026-47220GHSA-j9wh-4qfm-wf2v に対応しています。

  • securityhighzstd RLE zip bombの修正

    zstdのRLE zip bombに関する問題を修正しました。CVE-2026-48044GHSA-m3p9-47wh-88wg に対応しています。

  • securityhigh入れ子の深いJSONによるスタックオーバーフロー修正

    深く入れ子になったJSONのデストラクタでスタックオーバーフローが発生する問題を修正しました。CVE-2026-48042GHSA-f24p-rxw2-g6pv に対応しています。

  • securityhighHTTP/3からHTTP/1へのリクエストスマグリング修正

    Content-Length がゼロ以外のヘッダーのみのリクエストによって、HTTP/3からHTTP/1へのリクエストスマグリングが発生する問題を修正しました。CVE-2026-48743GHSA-8phg-2h2q-jgxf に対応しています。

  • securitymediumルート単位の認可処理のクラッシュ修正

    ルート単位の認可処理でクラッシュする問題を修正しました。CVE-2026-47205GHSA-mvh9-767w-x47j に対応しています。

  • securitymediumext_proc レスポンス処理の修正

    ext_proc のレスポンスを1つのgRPCメッセージで処理する際の問題を修正しました。CVE-2026-47207GHSA-68cv-hq5f-g6xv に対応しています。

  • securitymediumルーター内部リダイレクトのクラッシュ修正

    ルーターの内部リダイレクトでクラッシュする問題を修正しました。CVE-2026-47221GHSA-rcff-gw58-pjpr に対応しています。

  • securitymediumOAuth2コード検証値の修正

    OAuth2コード検証値のパディングオラクルに関する問題を修正しました。CVE-2026-47775GHSA-396h-jpq4-vc7p に対応しています。

  • securitymediumgrpc_stats フィルターのセグメンテーション違反修正

    Connectプロトコルのリクエストが direct_response ルートに送られた際、grpc_stats フィルターでセグメンテーション違反が発生する問題を修正しました。CVE-2026-47204GHSA-3jxh-8p6x-7pf6 に対応しています。

  • securitymediumPROXY Protocol v2 ヘッダー生成の修正

    PROXY Protocol v2 ヘッダー生成器が「skipped」TLVを出力し、攻撃者が制御する最大65 KBのデータが上流アプリケーションのストリームに流れ込む問題を修正しました。CVE-2026-47692GHSA-wh36-hm39-mm3r に対応しています。

  • securitymediumTLS SAN切り詰め処理の認証回避修正

    TLS SANの切り詰め処理で埋め込みNULが認証を回避できる問題を修正しました。CVE-2026-47778GHSA-f8x4-rw5x-f3r7 に対応しています。

  • securitymediumOAuth2非同期トークン処理の修正

    OAuth2フィルターで、ストリーム破棄後に非同期トークン処理が完了すると解放済みメモリの使用やクラッシュにつながる問題を修正しました。CVE-2026-48090GHSA-3cj2-c63f-q26f に対応しています。

  • securitymediumDNS UDPフィルターの異常終了修正

    DNS UDPフィルターでプロセスが異常終了する問題を修正しました。CVE-2026-48497GHSA-j6g2-wf95-q66q に対応しています。

  • securitymediumTcpStatsdSink のヒープバッファオーバーフロー修正

    TcpStatsdSink でヒープバッファオーバーフローが発生する問題を修正しました。CVE-2026-48706GHSA-7q3f-gwg7-j8g4 に対応しています。

  • securityHTTP/3のQPACK処理に関するサービス拒否の修正

    QPACK のデコードがブロックされた際にHTTP/3スタックでサービス拒否が発生する問題を修正しました。GHSA-p7c7-7c47-pwch に対応しています。

影響確認 (2)

  • breakingenvoy.network.connection_balance.dlb の削除

    envoy.network.connection_balance.dlb を使用している場合に適用されます。

  • breakingTLS証明書圧縮の既定値変更

    envoy.reloadable_features.tls_certificate_compression_brotli を設定していない場合に適用されます。

原文
Envoyv1.37.5Networking & Messaging2026年6月23日

複数のセキュリティ修正に加え、セキュリティ対応の依存関係更新が含まれています。ソースアーカイブの破損により、envoy.network.connection_balance.dlbはすべてのビルドとプラットフォームで無効化されました。

要対応 (1)

  • securityhighcom_github_wasmtimeの更新

    CVE-2026-47261への対応として、com_github_wasmtimeを更新しました。

影響確認 (16)

  • securityhighREQUESTED_SERVER_NAME設定時のクラッシュ修正

    REQUESTED_SERVER_NAMEを設定している場合に該当します。

  • securityhighzstd RLE zip bombの修正

    zstdに依存している場合に該当します。

  • securityhigh深くネストしたJSONのスタックオーバーフロー修正

    JSONを使用している場合に該当します。

  • リリースページにあと 13 件
原文
Tektonv1.3.6CI/CD & App Delivery2026年6月23日

このリリースでは、機能やセキュリティに関する変更は記載されていません。依存関係の更新に加え、見出し、インストール手順、証明書の発行情報と検証メタデータが含まれています。

原文
Tektonv1.6.4CI/CD & App Delivery2026年6月23日

オペレーターが対応すべき製品変更はありません。インストール、アテステーション、検証に関する手順と、内容のないセクション見出しのみです。

原文
Envoyv1.36.9Networking & Messaging2026年6月23日

セキュリティ修正を中心に、複数のクラッシュ、メモリ処理、リクエスト処理などの問題に対応しています。wasm の依存関係更新と、envoy.network.connection_balance.dlb 拡張機能の全ビルドからの削除も含まれます。

要対応 (1)

  • securityhigh深く入れ子になった JSON のスタックオーバーフロー修正

    深く入れ子になった JSON のデストラクタで発生するスタックオーバーフローを修正しました。CVE-2026-48042 に対応しています。

影響確認 (15)

  • securityhighzstd の RLE zip bomb 対策

    zstd を使用している場合に適用されます。

  • securityhighHTTP/3 から HTTP/1 へのリクエストスマグリング修正

    HTTP/3HTTP/1 を使用している場合に適用されます。

  • securityhighcom_github_wasmtime の更新

    wasm を使用している場合に適用されます。

  • リリースページにあと 12 件
原文
古い →
月別に見る