v1.18.6は、報告された脆弱性に対応するパッチリリースです。Go の更新も含まれています。
要対応 (2)
securitycritical報告された脆弱性の修正
報告された脆弱性を修正するパッチリリースです。特に CVE-2025-68121 への対応が含まれています。
securitycritical
Goの更新CVE-2025-68121 に対応するため、
Goを更新しました。
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
v1.18.6は、報告された脆弱性に対応するパッチリリースです。Go の更新も含まれています。
要対応 (2)
securitycritical報告された脆弱性の修正
報告された脆弱性を修正するパッチリリースです。特に CVE-2025-68121 への対応が含まれています。
securitycriticalGo の更新
CVE-2025-68121 に対応するため、Go を更新しました。
v1.は、報告された脆弱性を修正するパッチリリースです。依存関係の更新も含まれており、利用中のユーザーにはアップグレードが案内されています。
要対応 (3)
securitycriticalgoの更新
CVE-2025-68121への対応として、goが更新されました。
securityhigh報告された脆弱性を修正するパッチリリース
v1.は、報告された脆弱性を修正するパッチリリースです。CVE-2026-24051とCVE-2025-68121が修正対象として挙げられており、すべてのユーザーにアップグレードが案内されています。
securityhighotel SDKの更新
GO-2026-4394への対応として、otel SDKが更新されました。
Flux v2.8.0は、HelmやKustomization、ソース、通知、CLI、アーティファクトに関する機能を拡張し、依存関係の更新や通常の修正も含むリリースです。非推奨APIの削除とKubernetes互換性要件の変更があるため、既存環境のAPI利用状況を確認する必要があります。
影響確認 (1)
breaking非推奨の v1beta2 と v2beta2 APIを CRDs から削除
CRDs でFlux APIの v1beta2 または v2beta2 を利用している場合に該当します。
ListObjectsの既定の動作が変わり、読み取り専用コンテナで必要な指定が限定されました。grpc-health-probeはCVE-2025-68121に対応する版へ更新され、grpc-gatewayクライアントの移行は内部実装に限られます。
要対応 (1)
securitycriticalgrpc-health-probeをv0.へ更新
grpc-health-probeがv0.に更新され、CVE-2025-68121に対応しました。
影響確認 (1)
breaking読み取り専用コンテナでの一時ファイルシステム指定の変更
--read-onlyを使っている場合に適用されます。
アップグレードに伴うクライアントサイド適用移行の修正と、自己管理型 Argo CD に必要な設定手順を扱います。セキュリティアドバイザリの記載はありません。
要対応 (1)
breakingクライアントサイド適用移行の失敗を修正
バージョン 3. と 3. で発生していた failed to perform client-side apply migration の問題が修正されました。ServerSideApply=true と ClientSideApplyMigration=false に関係するクライアントサイド適用移行の不具合です。
セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。
要対応 (2)
securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正
CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。
securitylowCVE-2025-5416 に関する環境情報の問題を修正
keycloak-core における環境情報に関する問題を修正しました。
影響確認 (4)
securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正
SAMLを利用している場合に適用されます。
securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正
SAMLブローカリングを利用している場合に適用されます。
securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正
Docker Registry Protocolを利用している場合に適用されます。
公開されたセキュリティ修正と、API変換や証明書出力に関する変更を含むリリースです。依存関係とコンテナイメージも更新され、非推奨となったKafkaUser APIフィールドの設定には移行が必要です。
要対応 (1)
securityhighCVE-2026-27133のセキュリティ修正
CVE-2026-27133に関するセキュリティ上の不具合が修正されました。
事前準備 (1)
deprecated.の非推奨化
.を設定している場合に該当します。
OPA v1.13.2では、バイナリとイメージのビルドに使うGoのバージョンが更新されています。更新先のGo標準ライブラリには、GO-2026-4337の修正が含まれます。
要対応 (1)
securitycriticalビルド用Goを1.25.7へ更新
OPAのバイナリとイメージのビルドに使うGoを1.25.7へ更新しました。Go標準ライブラリには、GO-2026-4337の修正が含まれています。
パッケージのインストールとパッケージキャッシュの扱いに互換性のない変更があり、Function パッケージや未文書のサイドロード方法に影響します。オペレーター機能の追加、依存モジュールの更新、通常の不具合修正も含まれます。セキュリティ修正として示された依存更新には、アドバイザリ識別子や脆弱性の詳細は記載されていません。
要対応 (7)
securitygolang. の v0. への更新
セキュリティ修正として、依存モジュール golang. が v0. に更新されました。
securitygithub. の v5. への更新
セキュリティ修正として、依存モジュール github. が v5. に更新されました。
securitygithub. の v3. への更新
セキュリティ修正として、依存モジュール github. が v3. に更新されました。
securitygithub. の v2. への更新
セキュリティ修正として、依存モジュール github. が v2. に更新されました。
securitygithub. の v1. への更新
セキュリティ修正として、依存モジュール github. が v1. に更新されました。
securitygithub. の v1. への更新
セキュリティ修正として、依存モジュール github. が v1. に更新されました。
securitygithub. の v0. への更新
セキュリティ修正として、依存モジュール github. が v0. に更新されました。
影響確認 (2)
breakingFunction パッケージ内の Input CRDs のインストール停止
Function パッケージと Input CRDs を使用している場合に該当します。
breakingパッケージキャッシュのディスク構造変更
適用対象はリリースノートに明記されていません。
APIや設定に関わる変更に加え、フロントエンドとカタログの機能追加、デフォルト設定の変更が含まれます。運用担当者やプラグイン作者は、カタログ拡張ポイントの読み込み先、APIオーバーライド、削除された設定や拡張ポイント、モジュールフェデレーションの扱いを確認する必要があります。
影響確認 (7)
breakingカタログ拡張ポイントの安定版エクスポートへの移行
カタログにカスタムプロセッサーやエンティティープロバイダーを追加し、catalogProcessingExtensionPoint を使用している場合に該当します。
breakingAPIオーバーライドのエラー拒否
適用対象はリリースノートに明記されていません。
breaking動的クライアント登録のトークン有効期限設定の削除
auth. を設定している場合に該当します。
事前準備 (2)
deprecatedIconComponent の非推奨化
IconComponent を使用している場合に該当します。
deprecateditems プロパティの非推奨化
items プロパティを使用している場合に該当します。
セキュリティ上の問題を修正し、ゲートウェイやデバッグエンドポイント、リソースアノテーションに関する保護を追加しています。TLS、cgoバイナリ、Kubernetesリソースの扱いに関係する環境では、変更内容の確認が必要です。
要対応 (1)
securityhighcgoバイナリへのコード混入を防ぐ修正
GoとC/C++のコメント解析の食い違いによって、生成されるcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。
影響確認 (4)
securitycriticalTLSセッション再開時の証明書設定検証
Config.で変更を加える場合、またはConfig.を使う場合に適用されます。
securityゲートウェイデプロイメントのリソース検証
ゲートウェイデプロイメントコントローラーが動作している場合に適用されます。
securityリソースアノテーションの文字検証
リソースアノテーションを設定する場合に適用されます。
セキュリティ上の脆弱性に対応しています。利用中の環境では、アップグレードの適用を検討する判断材料となるリリースです。
要対応 (2)
securitycriticalcrypto/tlsのセッション再開処理の修正
crypto/tlsのセッション再開で、初回ハンドシェイク後にClientCAsまたはRootCAsが変更されると、本来は失敗すべき再開ハンドシェイクが成功する問題を修正しました。CVE-2025-68121に対応しています。
securityhighコメント解析の違いによるコード混入の修正
GoとC/C++でコメントの解析方法が異なるため、生成されたcgoバイナリにコードを紛れ込ませられる問題を修正しました。CVE-2025-61732に対応しています。
オペレーターの確認対象となる既定動作と実行時挙動の変更があります。明示的なCVEやアドバイザリ識別子はありません。
要対応 (1)
breakingistiod の GOMEMLIMIT 自動設定
istiod は、automemlimit ライブラリを使ってメモリ制限の 90% を GOMEMLIMIT に自動設定するようになりました。メモリ制限を超えたことによる OOM kill のリスクを抑えながら、パフォーマンスを維持します。
影響確認 (4)
breakingambient workload の DNS capture を既定で有効化
ambient mesh でワークロードを実行している場合に適用されます。
breakingデバッグエンドポイント認可の既定有効化
ポート 15014 のデバッグエンドポイントを使用している場合に適用されます。
breakingEnvoy メトリクスの HTTP 圧縮を既定で有効化
クライアントの Accept-Header に基づく Prometheus stats endpoint の Envoy メトリクスを使用している場合に適用されます。
フラグの削除時期が延期され、別のフラグでは非推奨化が取り消されます。依存関係とビルドツールチェーンが更新され、識別子付きのセキュリティアドバイザリに対応します。
要対応 (2)
securityhighgo 1. によるバイナリのコンパイル
バイナリのコンパイルに go 1. を使用します。関連するアドバイザリは CVE-2025-61726、GHSA-gm9r-q53w-2gh4、CVE-2025-61731、GHSA-xvqr-69v8-f3gv、CVE-2025-61732、GHSA-8jvr-vh7g-f8gx です。
securitymediumgolang. の更新
golang. を 0. に更新し、CVE-2025-47914 と CVE-2025-58181 に対応します。
事前準備 (1)
deprecated--max-snapshots の削除延期v3.8で削除予定
--max-snapshots を使用している場合に該当します。
Goの依存関係とツールチェーンをgo 1.へ更新し、CVEと対応するGitHubアドバイザリに対応する内容です。プラットフォームの見出しやインストール手順の記載は、リリース変更ではありません。
要対応 (1)
securityhighgo 1.への更新
go 1.への更新で、CVE-2025-61726に対応します。関連するCVE-2025-61731、CVE-2025-61732と、GHSA-8jvr-vh7g-f8gx、GHSA-gm9r-q53w-2gh4、GHSA-xvqr-69v8-f3gvも対象です。