リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
セキュリティ関連の更新を含むリリースです。個別の脆弱性や修正内容は示されていません。
要対応 (1)
security
vulnerability-updatesの更新セキュリティ関連の変更として、
vulnerability-updatesが更新されました。
セキュリティ関連のvulnerability-updatesが更新されています。更新内容の詳細は各Issueとコミットで確認できます。
要対応 (2)
security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連するIssueは#1933、コミットは04338dcです。security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連するIssueは#1934、コミットは40d444aです。
脆弱性更新に関する変更が含まれています。変更内容は vulnerability-updates の更新として記録されています。
要対応 (2)
security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連する追跡項目は#1933で、コミットは04338dcです。security
vulnerability-updatesの更新vulnerability-updatesを更新しました。関連する追跡項目は#1934で、コミットは40d444aです。
セキュリティ修正を含むため、アップグレードが必要です。プラグイン読み込み時のエラー処理も変更されています。
要対応 (1)
securitymediumGHSA-hr2v-4r36-88hr の修正
GHSA-hr2v-4r36-88hr に関するセキュリティ修正です。
影響確認 (2)
securityhighGHSA-q5jf-9vfq-h4h7 に関するプラグイン検証の修正
プラグインを使用している場合に該当します。
securityhighGHSA-vmx8-mqv2-9gmg に関するパス検証の修正
プラグインを使用している場合に該当します。
このリリースでは、Goのバージョンが更新されています。複数の公開済みCVEへの対応を含むため、Goのバージョンを確認する環境に関係します。
要対応 (1)
securitycritical
Go1.への更新26. 2 Goを1.へ更新し、CVE-2026-32282、CVE-2026-32289、CVE-2026-33810、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32281に対応しました。26. 2
このリリースでは、Goの更新により複数のCVEに対応しています。Goを1.へ更新する内容です。
要対応 (1)
securitycritical
Go1.25.9への更新Goを1.へ更新し、CVE-2026-32282、CVE-2026-32289、CVE-2026-27144、CVE-2026-27143、CVE-2026-32288、CVE-2026-32283、CVE-2026-27140、CVE-2026-32281に対応しています。25. 9
このリリースでは、OPAのバイナリとイメージをビルドするGoのバージョンが更新されています。更新先には複数のセキュリティ修正が含まれます。
要対応 (1)
securityビルド用
Goの1.への更新26. 2 OPAのバイナリとイメージのビルドに使うGoのバージョンが1.へ更新されました。この26. 2 Goバージョンには複数のセキュリティ修正が含まれています。
運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。
要対応 (6)
securityパスワードと
OTPのブルートフォース保護の分離パスワードと
OTPのブルートフォース保護が分離され、OTPバイパス攻撃を防ぐ設定がデフォルトになりました。security
ResourceAdminManagerのURL構築検証の修正ResourceAdminManagerで、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。securityクライアント取得時のフィッシング対策チェックの修正
クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。
breakingゼロダウンタイムパッチリリースの既定有効化
zero-downtime patch releasesがサポート対象となり、デフォルトで有効になります。breakingKubernetes向けトラストストア設定の既定有効化
--truststore-kubernetes-enabledの動作がデフォルトで有効になりました。breakingnot-before検証の既定値変更
not-before検証のデフォルト値が0秒から10秒に変更されました。
影響確認 (7)
security
Workflows実行時の管理権限境界回避の修正Workflowsを使用している場合に該当します。security
Organizationsログイン時のIdPエイリアス漏えいの修正Organizationsを使用している場合に該当します。security
SCIMPUTエンドポイントのID上書きによるリソース変更の修正SCIMを使用している場合に該当します。- リリースページにあと 4 件
事前準備 (1)
deprecated
Token Exchange v1の非推奨化Token Exchange v1を使用している場合に該当します。
core/v0.15.1では、依存モジュールの更新が行われています。github.のセキュリティ対応を含むリリースです。
要対応 (1)
security
github.のv4.1.4への更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。セキュリティ対応に伴う変更です。com/go-jose/go-jose/v4
このリリースでは、セキュリティ対応として依存モジュールを更新しています。脆弱性の内容は公開されていません。
要対応 (1)
security
github.をv4.1.4へ更新com/go-jose/go-jose/v4 github.をv4.1.4へ更新しました。com/go-jose/go-jose/v4
このリリースでは、github. を v4.1.4 に更新しています。セキュリティ対応を含むため、同モジュールを利用する環境に関係します。
要対応 (1)
security
github.の更新com/go-jose/go-jose/v4 セキュリティ対応として、
github.を v4.1.4 に更新しました。com/go-jose/go-jose/v4
運用者向けメトリクスの追加、ListObjectsの性能変更、Playgroundの認証制約と非推奨化が含まれます。PostgreSQLおよびListObjectsの不具合修正に加え、BatchCheckのポリシー適用不備に関するセキュリティ修正も行われています。
要対応 (1)
securitymediumBatchCheckのポリシー適用不備を修正
同じタプルに対する複数のチェックを含むBatchCheck呼び出しで、ポリシーが正しく適用されない問題を修正しました。CVE-2026-34972およびGHSA-jwvj-g8pc-cx45に関係する修正です。
影響確認 (1)
breaking
Playgroundの認証方式をnoneに限定Playgroundをpresharedキー認証で実行している場合に適用されます。
事前準備 (2)
deprecated組み込みOpenFGA Playgroundの非推奨化削除時期は未定
組み込みのOpenFGA Playgroundを使用している場合に適用されます。
deprecatedPlaygroundポート設定の非推奨化
--playground-portまたはOPENFGA_PLAYGROUND_PORTを設定している場合に適用されます。
公開された7件のセキュリティ脆弱性を修正し、Quarkusの依存関係を更新しています。Hostヘッダーのないリクエストで未捕捉エラーが発生する不具合も修正しました。
要対応 (1)
securitymediumCVE-2026-1002の静的ファイルアクセス拒否を修正
静的ファイルへのアクセスを拒否できる、
io.の静的ハンドラーコンポーネントキャッシュの操作を修正しました。vertx/vertx-core
影響確認 (6)
securityhighCVE-2026-4634のScope ProcessingによるDoSを修正
Scope Processingを利用している場合に該当します。
securityhighCVE-2026-4636のUMAポリシーリソース注入を修正
UMAを利用している場合に該当します。
securityhighCVE-2026-3872のリダイレクトURI検証回避を修正
OIDCを利用している場合に該当します。
- リリースページにあと 3 件
サービスディスカバリ、PromQL、TSDB、UIの機能追加に加え、パフォーマンス改善、依存関係と出力の変更、正確性に関する修正が含まれます。明示的に記載されたセキュリティ脆弱性やアドバイザリはありません。
影響確認 (1)
breakingTSDB保持期間の単位不一致を修正
storage.を設定している場合が対象です。tsdb. retention. time
事前準備 (2)
deprecatedHetznerデータセンターラベルの非推奨化削除時期は未定
__meta_hetzner_datacenterを使用している場合が対象です。deprecatedHetzner Cloudロケーションラベルの非推奨化
__meta_hetzner_hcloud_datacenter_locationまたは__meta_hetzner_hcloud_datacenter_location_network_zoneを使用している場合が対象です。
APIを変更せず、小数値に基づく擬似乱数バケットの割り当て結果が変わります。プロバイダー間の割り当ての一貫性を保つには、すべてのプロバイダーの更新が必要です。
影響確認 (1)
breakingfractional bucketing の改善
プロバイダーを使用している場合に適用されます。
セキュリティ対応と、PulsarおよびSchedulerの動作修正を含むリリースです。PulsarではAvroとJSONスキーマ処理、Schedulerではクラスタ復旧に関する不具合が扱われています。
要対応 (1)
securitycriticalgRPC依存関係の更新
google.の依存関係を、CVE-2026-33186を解消するバージョンに更新しました。golang. org/grpc
影響確認 (2)
breaking
rawPayload指定時の公開制約CloudEventsでラップされたトピックに
rawPayloadが設定されている場合に適用されます。breakingJSONスキーマの構造検証
.を設定している場合に適用されます。jsonschema
対応環境の一部が削除または絞り込まれ、CoCo operator と packer images は非推奨になりました。ストレージ、アテステーション、GPU、API、署名、イメージ処理に関する機能も追加されています。
影響確認 (5)
breakingCDH の Go サポートを削除
CDHを利用している場合に該当します。breakingCanonical TDX Tech preview のサポート終了
Canonical TDX Tech previewを利用している場合に該当します。breaking対応する Ubuntu バージョンの変更
Ubuntu 24.または04. 4 (linux-image-generic-hwe-24. 04) 25.を利用している場合に該当します。10 - リリースページにあと 2 件
事前準備 (1)
deprecatedpacker images のサポート終了予定削除時期は未定
packer imagesを利用している場合に該当します。