リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
Goのビルドツールチェーンが変更され、アップグレード時や実行時の不具合が修正されています。依存関係のバージョンも更新されていますが、セキュリティアドバイザリや、アップグレード以外の運用作業は示されていません。
原文 ↗Goツールチェーンの更新と、動作上の不具合修正を含むリリースです。依存関係のバージョンも更新されています。セキュリティアドバイザリや運用者向けの作業は示されていません。
原文 ↗Goツールチェーンの更新、正確性に関わる修正、StatefulSetの並列Pod管理における既定値の変更を含みます。依存関係のバージョン行はマニフェストの記載であり、運用者向けの変更ではありません。
影響確認 (1)
breakingStatefulSetのParallel Pod管理における
MaxUnavailableStatefulSetの既定無効化MaxUnavailableStatefulSetを有効にしていない場合に適用されます。
v1.18.9 は、動作の正確性を整える修正と依存関係の更新を含むリリースです。セキュリティに関わる変更も含まれます。
要対応 (2)
security正規表現の
$文字のエスケープ正規表現内の
$文字をエスケープし、インジェクションを防ぐ修正です。security
github.の更新com/go-jose/go-jose/v4 セキュリティ関連の依存更新として、
github.をcom/go-jose/go-jose/v4 v4.に更新しました。1. 4
変更項目の記載がないリリースノートです。運用上の変更内容は、この情報からは確認できません。
原文 ↗Keycloak 26.6.1では、HTTPリダイレクト処理とidentity-first loginに関する修正が含まれます。これらの機能を利用する環境に関係するリリースです。
要対応 (2)
securitymediumCVE-2026-4366のHTTPリダイレクト処理における
SSRF修正HTTPリダイレクト処理を介したブラインドサーバーサイドリクエストフォージェリ(
SSRF)を修正しました。対象はcoreです。securitylowCVE-2026-4633のユーザー列挙問題の修正
identity-first loginでKeycloakユーザーを列挙できる問題を修正しました。対象はcoreです。
機能追加と保守更新を含むリリースで、APIやUI、プラグインの変更、非推奨化、デフォルト動作の変更があります。移行が必要な変更に加えて、認証トークンの扱いと依存関係のセキュリティ修正も含まれるため、運用環境やプラグインへの影響確認が必要です。
要対応 (4)
securityhigh
globとrollupの脆弱性に対応globをv13へ、rollupをv4.59以降へ更新しました。旧バージョンのglobの脆弱性と、GHSA-mw96-cpmx-2vgcに該当するrollupのパストラバーサル脆弱性に対応しています。security
globをv13へ更新globの依存バージョンをv7/v8/v11からv13へ更新し、旧バージョンのセキュリティ脆弱性に対応しました。security
rollupをv4.59以降へ更新rollupをv4.27からv4.59以降へ更新し、パストラバーサル脆弱性(GHSA-mw96-cpmx-2vgc)を修正しました。securityOAuth保護リソースURLを修正
.のリソースURLをRFC 9728 Section 7.3に準拠する形へ修正し、動的なリソースパスに対応しました。well-known/oauth-protected-resource
影響確認 (22)
breakingユーザートークンの
entクレームをデフォルトで省略auth.を設定していない場合に該当します。omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptionsの型パラメーターを変更SignInResolverFactoryOptionsを使用している場合に該当します。breakingカタログ権限拡張ポイントを削除
CatalogPermissionRuleInput、CatalogPermissionExtensionPoint、またはcatalogPermissionExtensionPointを使用している場合に該当します。- リリースページにあと 19 件
事前準備 (6)
deprecated
showとshowModalの内部処理をopenに変更showまたはshowModalを使用している場合に該当します。deprecated
auth.のomitIdentityTokenOwnershipClaim false設定を非推奨化削除時期は未定auth.を設定している場合に該当します。omitIdentityTokenOwnershipClaim deprecated従来の
config.形式を非推奨化schema config.を使用している場合に該当します。schema - リリースページにあと 3 件
このリリースには、spdystream に関する依存関係の更新が含まれています。CVE-2026-35469 に関連する変更です。
要対応 (1)
securityhigh
spdystreamの更新依存関係の変更対象として
spdystreamが記録され、CVE-2026-35469 に関する更新が含まれています。
containerd v2.0.8は、セキュリティ面の修正を含むリリースです。依存関係とツールチェーンの更新も含まれます。
要対応 (1)
securityhigh
spdystreamのセキュリティ更新CVE-2026-35469に関する
spdystreamのセキュリティ更新です。
影響確認 (1)
securityPodイベントのエラー処理修正
Container Runtime Interface (CRI)を通じてPodイベントを利用している場合に適用されます。
CRI、ランタイム、イメージ配布に関する不具合を修正し、依存関係とツールチェーンも更新しています。spdystreamのセキュリティ修正と、Podイベントでの認証情報漏えいを防ぐ修正も含まれます。
要対応 (2)
securityhighspdystreamのセキュリティアドバイザリ追加
CVE-2026-35469およびGHSA-pc3f-x583-g7j2に関するセキュリティアドバイザリが追加されています。
securityhigh
github.の更新com/moby/spdystream github.をv0.5.1に更新しています。com/moby/spdystream
影響確認 (1)
securityPodイベントでの認証情報漏えい防止
Podイベントを使用している場合に該当します。
containerd v1.7.31は、spdystreamのセキュリティ修正と、Pod イベントに関わるエラー処理の修正を含むリリースです。Pod イベントを利用する環境では、エラー返却時の認証情報の扱いが変わります。
要対応 (1)
securityhigh
spdystreamのCVE-2026-35469対応spdystreamに関するCVE-2026-35469のセキュリティ修正です。
影響確認 (1)
securityPod イベントにおけるエラー内容のサニタイズ
Pod イベントを利用している場合に適用されます。
依存関係やツールチェーンのバージョン更新、設定上の制約変更、性能改善、正確性の修正を含むリリースです。ACL のバイパスを修正するセキュリティ関連の変更も含まれます。
影響確認 (3)
securityキューサブスクリプションによる ACL
deny回避を修正キューサブスクリプションを使用し、非キュー ACL の
denyパターンを設定している場合に適用されます。breaking
no_auth_userの適用範囲をクライアント接続に限定no_auth_userを設定している場合に適用されます。breakingsolicited leaf 接続以外での重複した
INFO権限更新を制限solicited leaf 接続を使用している場合に適用されます。
Goツールチェーンが更新され、認可、leafnode、WebSocket周りの動作が修正されています。no_auth_user や重複した leaf 権限更新の受け入れ条件も狭まり、既存の設定によっては確認が必要です。
影響確認 (2)
breaking
no_auth_userの適用範囲をクライアント接続に限定no_auth_userを設定している場合に該当します。breakingsolicited leaf接続でのみ受け付ける重複
INFO権限更新solicited leaf接続を利用している場合に該当します。
Kubernetes ネイティブなサービスルーティングへの移行を軸に、関連する CRD フィールド、Helm、NATS 初期化、ランタイムゲートウェイ経路に関わる更新を含みます。多くの変更はアップグレードで反映されますが、非推奨となったゲートウェイ設定と削除されたチャートの挙動には対応が必要です。
要対応 (1)
breaking
chart.のyaml appVersionを使うデフォルトタグの削除chart.のyaml appVersionを使うため、デフォルトタグが削除されました。
影響確認 (1)
breaking
runtime-gatewayから Kubernetes ネイティブなServiceルーティングへ移行runtime-gatewayを使用している場合に該当します。
事前準備 (1)
deprecatedHelm の
gatewayセクションを非推奨化gatewayを設定している場合に該当します。
新しいHelm v4(server-side apply)対応と、正確性に関する多数の修正が含まれています。HTTP経由で取得するWASMバイナリでは、これまで受け入れられていた入力にもサイズ制限が適用されるため、運用環境の確認が必要になる場合があります。セキュリティアドバイザリや、明示的に説明された脆弱性は含まれていません。
要対応 (1)
breaking
WASMバイナリの展開後サイズ制限HTTP経由で取得する
WASMバイナリについて、gzip展開後のサイズ制限が適用されるようになりました。
Prometheus v3.11.2には、Web UIに関わるセキュリティ修正が含まれます。Web UIを利用している環境では、メトリクス名とラベルの扱いに関する変更が該当します。
影響確認 (1)
securitymediumWeb UIの保存型XSS修正
PrometheusのWeb UIを使用している場合に該当します。
Prometheus v3.5.2 には、Web UI に表示されるメトリクス名やラベル値に関する修正が含まれます。メトリクス名やラベル値を UI で扱う構成では、このリリースの変更が関係します。
影響確認 (1)
securitymedium
Prometheus web UIの Stored XSS 修正細工されたメトリクス名やラベル値が
Prometheus web UIに届く場合に適用されます。
v0.150.0 には、依存関係のバージョン更新とオペレーター向けの不具合修正が含まれます。変更項目の詳細は示されていません。
原文 ↗このリリースには、報告された脆弱性に対応するgo依存関係の更新が含まれます。個別のアドバイザリ情報は示されていません。
要対応 (1)
security報告された脆弱性を含む
go依存関係の更新報告された脆弱性に対応するため、
go依存関係が更新されました。変更は#8704に関連します。