リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
秘密情報のマスキングと pprof 設定に関する修正に加え、依存関係が更新されています。依存関係の更新と、秘密情報の偽装や露出を防ぐ修正はアップグレードで対応する項目です。通常の不具合修正について、運用者による追加対応は必要ありません。
要対応 (2)
securityhigh
/uiのbrace-expansionを更新CVE-2026-69152 対応のため、
/uiのbrace-expansionを 2.1.4 および 1.1.18 に更新しました。securitymedium
DOMPurifyを 3.4.7 に更新CVE-2026-49978 対応のため、
DOMPurifyを 3.4.7 に更新しました。
影響確認 (2)
security
SSD CLIのシークレットマスク偽装を防止SSD CLIを使用している場合に該当します。security
last-applied-configurationアノテーションのシークレットを非表示化last-applied-configurationを設定している場合に該当します。
主に不具合修正と性能面の改善を含むリリースで、運用時に見える既定値や制約にも変更があります。非推奨フラグの削除など、アップグレード前に設定の確認が必要な変更があり、依存関係の脆弱性修正も含まれています。
要対応 (3)
security依存関係の脆弱性修正
dependenciesの脆弱性修正をまとめて適用しました(Batch 1および2、#2895)。breakingRegoV1への移行に伴う互換シムの削除
RegoV1でのRego評価に切り替え、
v0互換シムを削除しました。breakingループバック限定への制約変更
アクセス範囲をループバック限定にしました(
#2639)。
影響確認 (3)
breaking
pprof debug serverの既定動作をオプトインに変更pprof debug serverを有効にしている場合に適用されます。breaking
--frameworksの既定値を全フレームワークに変更--frameworksを設定していない場合に適用されます。breaking非推奨フラグの削除とドキュメント更新
deprecated flagsを設定している場合に適用されます。
OpenKruise v1.8.5では、nodeimageのTTLクリーンアップ動作が修正されています。nodeimageのステータスTTLを制御するための、専用のcontroller-managerフラグも追加されています。
原文 ↗v0.40.9では、依存関係の更新によって複数のセキュリティ advisoryに対応しています。依存パッケージのバージョンと、各 advisory の内容を確認する必要があるリリースです。
要対応 (3)
securityhigh
github.の更新com/go-git/go-git/v5 github.をcom/go-git/go-git/v5 v5.から19. 1 v5.へ更新しました。GHSA-hc8v-wwc9-vgxmに関する更新です。19. 2 securitymedium
go.の更新opentelemetry. io/otel go.をopentelemetry. io/otel v1.から43. 0 v1.へ更新しました。44. 0 GO-2026-5158およびCVE-2026-41178に関連する、baggage headerの長さが制限されない問題への対応です。security
github.の更新com/klauspost/compress github.をcom/klauspost/compress v1.から18. 6 v1.へ更新しました。18. 7 GO-2026-5841およびGHSA-259r-337f-4rfwに関連する、s2の範囲外読み取りへの対応です。
正確性に関する修正や既存設定に影響する制約変更に加え、CLIの移行機能追加と依存関係の更新が含まれます。明示的なセキュリティアドバイザリや脆弱性の開示はありません。
影響確認 (3)
breaking
refspecsによる強制更新と削除の制限refspecsを設定している場合に適用されます。breakingGCS静的認証のサービスアカウントキー限定
GCSの静的認証を設定している場合に適用されます。
breaking
allow-webhooksのネットワークポリシー対象の限定allow-webhooksを設定している場合に適用されます。
新しいLLM推論サービス、ストレージ、ランタイム、ルーティング、デプロイメント機能が加わり、動作修正や依存関係の更新、セキュリティ修正も含まれています。Starlette の脆弱性対応に加え、既定値の変更と準備完了判定の見直しがあるため、該当する構成では運用への影響を確認する必要があります。
要対応 (2)
securitymedium
starletteの更新starletteを>=1.に更新し、CVE-2026-48710 に対応しました。0. 1 breaking標準の既定値をベースラインに統一
標準の既定値を、llm-dの最適化済みベースラインに合わせました。
影響確認 (7)
breakingLoRAアダプター向けスコアラーの自動有効化
LoRA adaptersを利用している場合に適用されます。breaking
LLMInferenceServiceConfigの削除防止LLMInferenceServiceConfigを利用している場合に適用されます。breakingEPPポートの既定値を
9002に変更endpointPickerRefを設定し、portを設定していない場合に適用されます。- リリースページにあと 4 件
セキュリティ修正と通常の不具合修正を含むリリースです。セキュリティ修正の適用にはアップグレードが必要で、通常の不具合修正についても、アップグレード以外の運用作業は必要ありません。
影響確認 (12)
securityhigh
pathmatcherにおけるURI照合による認可回避の修正pathmatcherを使用している場合に適用されます。securityhighDCRのプロトコルマッパー型置換によるポリシー回避の修正
DCRを使用している場合に適用されます。
securityhighSAMLブローカーのリンク限定ログイン回避の修正
SAMLブローカーを使用している場合に適用されます。
- リリースページにあと 9 件
このリリースでは、設定関連 API のシンボル構成が変更されています。pkg/xconfmap の対象シンボルを利用している場合は、confmap 側の同等シンボルへの切り替えが必要です。
影響確認 (1)
breaking
pkg/xconfmapのValidatorとValidateの削除pkg/xconfmapのValidatorまたはValidateシンボルを使用している場合に適用されます。
運用者向けの不具合修正と保守更新を中心としたリリースです。UI操作や既存設定に変更があり、設定項目を未指定でも扱えるようにする調整も含まれます。依存関係の更新では、セキュリティ修正に関わるものがあります。
要対応 (3)
securitymedium
redoc/dompurifyをv3.に更新4. 0 /uiのredoc/dompurifyをv3.に更新し、CVE-2026-41240 の修正に対応しました。4. 0 security
formidableをv2.に更新1. 3 依存関係の
formidableをv2.に更新しました。1. 3 breakingアプリ上部バーの
auto-syncトグルを削除アプリ上部バーから
auto-syncトグルを削除しました。
影響確認 (1)
breaking
themeのデフォルト値をautoに変更themeが設定されていない場合に適用されます。
cri-o v1.36.3では、HOME 環境変数の改行文字を悪用して /etc/passwd に内容を注入できる問題が修正されています。CVE-2022-4318 の修正を回避できる不具合への対応です。
要対応 (1)
securityhighCVE-2026-15809 の修正
CVE-2026-15809 を修正しました。CVE-2022-4318 の修正を回避し、
HOME環境変数に含まれる改行文字を使って/etc/passwdに内容を注入できる問題に対応しています。
診断性や実験的機能の計測、認可モデルの処理と検証に関わる更新を含むリリースです。Goツールチェーンと組み込みコンポーネントも更新され、Go標準ライブラリの脆弱性に対応しています。
要対応 (1)
securityhigh
Goツールチェーンの更新Goのツールチェーンを1.へ更新し、組み込みの26. 5 grpc-health-probeをv0.へ更新して4. 53 Go 1.で再ビルドしました。リリースイメージに含まれる26. 5 Go標準ライブラリの脆弱性(CVE-2026-39822を含む)に対応しています。