RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年7月解除 ×
Helmv3.21.3Kubernetes Core2026年7月9日

v3.21.3では、govulncheck で報告された CVE に対応するため、containerd v1 への依存が削除されています。containerd v1 を利用する構成に関係する変更です。

要対応 (1)

  • securitycontainerd v1 依存の削除

    govulncheck で報告された CVE を解消するため、containerd v1 への依存を削除しました。対象の識別子は 037733e7d51b08e30a0233bd546c345ab3ea3bba です。

原文
SPIREv1.15.2Security2026年7月9日

複数の運用者向け機能が追加され、動作や対応入力も変更されています。既存の運用機能は非推奨化されておらず、セキュリティ関連では依存関係の移行も行われています。

要対応 (2)

  • securityDocker依存関係のMoby移行

    github.com/docker/docker の依存関係を github.com/moby/moby 相当へ移行し、CVEを解消しました。

  • breakingヘルスチェックのRPCメトリクス出力停止

    Agentのヘルスチェックで行うループバック呼び出しは、RPC メトリクスを出力しなくなり、メトリクスのノイズが減りました。

影響確認 (1)

  • breakingdelegated APIのJWT-SVID提供対象変更

    管理用エントリまたは下流エントリに対して delegated API を使用している場合に適用されます。

原文
Argov3.4.5CI/CD & App Delivery2026年7月9日

v3.4.5では、動作上の不具合が修正され、依存関係も更新されています。セキュリティアドバイザリや脆弱性の開示はありません。

原文
Flatcar Container Linuxstable-4593.2.4Provisioning & Runtime2026年7月9日

Linuxの脆弱性修正を中心としたセキュリティ更新です。対象環境ではアップグレードが必要で、Linuxとca-certificatesの依存関係も更新されています。

要対応 (1)

  • securitycriticalLinuxの脆弱性修正

    LinuxCVE-2026-46242 をはじめ、列挙された複数の脆弱性が修正されています。

原文
Flatcar Container Linuxlts-4081.3.9Provisioning & Runtime2026年7月9日

CVEアドバイザリに基づくLinuxのセキュリティ修正を含むリリースです。Linuxとca-certificatesの更新も含まれているため、これらのシステムコンポーネントを利用する環境に関係します。

要対応 (1)

  • securitycriticalLinuxのCVEアドバイザリ対応

    Linuxについて、CVE-2026-46242 など、列挙されたCVEアドバイザリへの対応が含まれています。

原文
Keycloak26.7.0Security2026年7月9日

Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。

要対応 (1)

  • securityアカウント乗っ取り前の攻撃につながる問題を修正

    アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。

影響確認 (19)

  • securitymediumCVE-2026-9796の権限確認回避を修正

    manage-clientsを使用している場合に該当します。

  • securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正

    OIDCを使用している場合に該当します。

  • securitymediumCVE-2026-9798のアカウントロック回避を修正

    CIBA認証フローを実行している場合に該当します。

  • リリースページにあと 16 件

事前準備 (4)

  • deprecatedV1の非推奨化

    V1を使用している場合に該当します。

  • deprecatedRequire Discoverable Credentialの非推奨化

    Require Discoverable Credentialオプションを設定している場合に該当します。

  • deprecatedTwitter IDP実装の非推奨化

    Twitter IDP実装を使用している場合に該当します。

  • リリースページにあと 1 件
原文
TiKVv8.5.7Storage & Data2026年7月9日

設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。

要対応 (1)

  • securityサードパーティ依存関係の更新

    TiKV 8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。

影響確認 (1)

  • breaking無効な max_ts 更新を既定で拒否

    storage.max-ts.action-on-invalid-update を設定していない場合に適用されます。

原文
cert-managerv1.21.0Security2026年7月8日

運用者が確認すべきRBAC、Helm値、API、フィーチャーゲートの変更を含むリリースです。新しい機能の追加と不具合修正も行われているため、関連する設定や権限を利用している環境では影響確認が必要です。

影響確認 (5)

  • securitycert-manager-editのACMEリソース権限を削除

    cert-manager-edit集約ClusterRoleを利用している場合に該当します。

  • breakingAPIからObjectReferenceを削除

    APIでObjectReferenceを利用している場合に該当します。

  • breakingPrometheus関連のHelm値を削除

    prometheus.servicemonitor.targetPortprometheus.servicemonitor.pathprometheus.podmonitor.pathのいずれかを設定している場合に該当します。

  • リリースページにあと 2 件

事前準備 (2)

  • deprecatedGateway API設定フィールドをgatewayAPIへ移行

    enableGatewayAPIenableGatewayAPIListenerSetgatewayAPI.enabledgatewayAPI.enableListenerSetのいずれかを設定している場合に該当します。

  • deprecatedcainjectorのSSA利用とServerSideApplyの非推奨化

原文
etcdv3.7.0Kubernetes Core2026年7月8日

セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。

要対応 (1)

影響確認 (1)

  • securitygRPC リスナーにおける CRL 適用回避の修正

    --listen-client-http-urls を設定している場合に適用されます。

原文
Thanosv0.42.0Observability2026年7月8日

セキュリティ修正に加え、既存の設定や JSON 出力に影響する変更、複数の不具合修正が含まれています。設定項目の追加など、新しい構成にも対応しています。

要対応 (1)

  • securitycriticalCVE-2026-33186 に対応する gRPC 実装を更新

    thanos-community/grpc-go のフォークを更新し、形式不正な :path ヘッダーを利用した認可バイパスを修正しました。対象は CVE-2026-33186 です。

影響確認 (4)

  • securityReceive のテナント ID 検証を修正

    Receive を実行している場合に適用されます。

  • breakingQuery-Frontend の処理時間フィールドを変更

    Query-Frontend を実行している場合に適用されます。

  • breakingReceive の不均一ブロックサイズ無視オプションを削除

    --shipper.ignore-unequal-block-size を設定している場合に適用されます。

  • リリースページにあと 1 件
原文
gRPCv1.82.1Networking & Messaging2026年7月8日

Python向けのprotobuf依存関係で、サポートする下限バージョンが引き上げられています。運用者が対応すべき変更はありません。

影響確認 (1)

  • breakingPython向けprotobuf依存関係の下限引き上げ

    Pythonを使用している場合に適用されます。

原文
Tektonv1.6.5CI/CD & App Delivery2026年7月8日

CVE対応に伴い、Go のバージョンが更新されています。Go のバージョンを確認する運用環境に関係する変更です。

要対応 (1)

  • securityGo 1.25.10への更新

    CVE対応のため、Go1.25.10 に更新されました。

原文
Tektonv1.9.6CI/CD & App Delivery2026年7月8日

このリリースでは、CVE 対応としてビルドに関わる依存関係のバージョンが更新されています。依存関係のバージョンを確認している環境に関係する変更です。

要対応 (3)

  • securityGo 1.25.10 への更新

    Go1.25.10 に更新し、CVE 対応を行いました。

  • securitygolang.org/x/crypto v0.52.0 への更新

    golang.org/x/cryptov0.52.0 に更新し、CVE 対応を行いました。

  • securitygolang.org/x/net v0.55.0 への更新

    golang.org/x/netv0.55.0 に更新し、CVE 対応を行いました。

原文
Rookv1.20.2Storage & Data2026年7月7日

依存関係のバージョン更新や動作変更、修正が含まれるリリースです。NetworkPolicyの強化も行われていますが、脆弱性やアドバイザリの開示はありません。

原文
Fluxv2.9.1CI/CD & App Delivery2026年7月7日

v2.9.1では、コントローラー周辺の不具合修正と依存関係の更新が行われています。セキュリティアドバイザリは公開されていません。

原文
OpenTelemetryv0.156.0Observability2026年7月7日

指定された変更項目はありません。リリースノート末尾の参考情報には、mdatagen、メモリ制限処理、設定生成、実行時動作に関する更新が記載されています。

原文
OpenKruisev1.9.1CI/CD & App Delivery2026年7月4日

このリリースは、特定の GKE/EKS Kubernetes サーバーバージョン文字列の解析時に発生するコントローラーのパニックを修正します。該当する環境でリソースのリサイズ判定を行う場合に関係します。

原文
k8gbv0.20.0Kubernetes Core2026年7月3日

v0.20.0 は、ZoneDelegation を軸にした DNS 管理の拡張と、TLSRoute、アノテーション対応を含むリリースです。既存設定に関わる項目の削除、既定値や命名の変更、不具合修正、依存関係の更新も含まれます。

影響確認 (4)

  • breakingBootstrap サービスの削除

    設定で Bootstrap サービスを利用している場合に該当します。

  • breakingdynamicZones の削除

    設定で dynamicZones を利用している場合に該当します。

  • breakingdoFinalize の既定値変更

    ZoneDelegation の finalization で doFinalize を使用している場合に該当します。

  • リリースページにあと 1 件
原文
Limav2.1.4Kubernetes Core2026年7月3日

Lima v2.1.4 は、通常の動作修正と依存関係、テンプレート、出力形式に関する変更を含むリリースです。セキュリティアドバイザリやセキュリティに特化した修正は開示されていません。

原文
gRPCv1.82.0Networking & Messaging2026年7月2日

Core、PHP、Python、Rubyの機能追加や変更、実行時の不具合修正、protobuf依存関係の更新が含まれます。Python 1.82.0パッケージはPyPIから取り下げられました。

影響確認 (1)

  • breakinggRPC Python release 1.82.0 のPyPIからの削除

    gRPC Python release 1.82.0 を利用している場合に該当します。

原文
Harborv2.15.2Storage & Data2026年7月2日

内部データベースのメジャーバージョン更新、キャッシュバックエンドの置き換え、依存関係とコンポーネントの更新、不具合修正を含むリリースです。セキュリティ関連では、トークンとblob-mountの検証が強化されています。

要対応 (1)

  • securityblob-mountとトークンの検証を強化

    blob-mountのソースプロジェクトを検証し、iatがないトークンを拒否するようになりました。

影響確認 (2)

  • breaking内部データベースをPostgreSQL 18へ自動更新

    PostgreSQLを利用している場合に適用されます。

  • breakingキャッシュバックエンドをvalkeyへ変更

    redisを利用している場合に適用されます。

原文
etcdv3.6.13Kubernetes Core2026年7月1日

v2非推奨設定の追加やWebSocket認証の修正に加え、CRL適用回避の修正、Goツールチェーンと依存関係の更新が含まれます。--listen-client-http-urls を設定している環境や更新対象の依存関係を利用している環境では、アップグレードが必要です。

要対応 (2)

  • securityhighOpenTelemetry依存関係の更新

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0 から v1.43.0 に更新し、CVE-2026-29181CVE-2026-39883 に対応しました。

  • securityhighgolang.org/x/crypto の更新

    golang.org/x/cryptov0.52.0 に更新しました。

影響確認 (1)

  • securitygRPCリスナーにおけるCRL適用回避の修正

    --listen-client-http-urls を設定している場合に適用されます。

原文
etcdv3.5.32Kubernetes Core2026年7月1日

gRPCリスナーにおけるCRL適用と、OpenTelemetry依存関係に関するセキュリティ修正を含むリリースです。--listen-client-http-urls の利用状況やOpenTelemetryの依存関係を確認している環境に関係します。

要対応 (1)

  • securityhighOpenTelemetry依存関係を更新

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0 から v1.43.0 に更新し、CVE-2026-29181CVE-2026-39883 に対応しました。

影響確認 (1)

  • securitygRPCリスナーのCRL適用回避を修正

    --listen-client-http-urls が設定されている場合に適用されます。

原文
Prometheusv3.13.0Observability2026年7月1日

セキュリティ関連の依存関係更新と挙動変更を含み、PromQL、配布アーティファクト、APIや設定の扱いが変わります。性能改善と不具合修正も含まれるため、これらの機能や運用箇所を利用している環境に関係するリリースです。

要対応 (2)

  • securitycriticalsanitize-htmlの更新

    UIで使用するsanitize-htmlを更新し、クロスサイトスクリプティングの脆弱性CVE-2026-44990を修正しました。

  • breakingサードパーティライセンスの提供方法を変更

    サードパーティ製npm依存関係のライセンスをPrometheusバイナリに埋め込み、/assets/third-party-licenses.txtで提供する形に変更しました。リリースのtarballとコンテナイメージに収録していたnpm_licenses.tar.bz2は置き換えられています。

影響確認 (2)

  • securitymedium別ホストへのリダイレクト時に認証情報を転送しない挙動

    スクレイピング、リモート読み取りまたは書き込み、アラート、サービスディスカバリのいずれかを利用している場合に適用されます。

  • breakingPromQL期間式関数の改名

    experimental-duration-exprを有効にしてmin()またはmax()を使用している場合に適用されます。

原文
Istio1.28.10Networking & Messaging2026年7月1日

Istio 1.28.10について、個別の変更内容はありません。リリースの適用判断に必要な詳細は、公式のリリース情報で確認できます。

原文
← 新しい
月別に見る