リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
正確性に関する修正に加え、オペレーター機能やデフォルト設定の変更、node jobの非推奨化、コマンド実行手順の変更が含まれます。セキュリティアドバイザリや脆弱性に関する記載はありません。
影響確認 (6)
breaking
v1alpha2node jobのデフォルト有効化NodeUpgradeJobまたはImagePrePullJobを使用している場合に適用されます。breakingnode job間の切り替え不可
NodeUpgradeJobまたはImagePrePullJobを使用している場合に適用されます。breaking
EdgeCoreのnode jobモジュールをデフォルト無効化EdgeCoreが稼働している場合に適用されます。- リリースページにあと 3 件
事前準備 (1)
deprecated
v1alpha1node jobのメンテナンス終了NodeUpgradeJobまたはImagePrePullJobを使用している場合に適用されます。
運用者向けの挙動、設定、セキュリティ、プロトコル、拡張、ネットワーク、可観測性に関する変更を含みます。識別されたCVEおよびGHSAに対応する修正があり、早期のアップグレードが必要な内容です。既定値、受け付ける入力、利用できる機能が変わる互換性上の変更も含まれます。
影響確認 (11)
securityhigh
HTTP/2のヘッダー制限と大量送信対策の変更HTTP/2を使用している場合に適用されます。securityhigh
HTTP/3のQPACKとcontent-length処理の修正HTTP/3を使用している場合に適用されます。securityhigh各種入力処理と解凍処理のセキュリティ修正
DNSクエリ検証、JSONネスト制限、PROXY protocol TLV、フォーマッター、TCP StatsD、TLS SAN、またはZstd解凍を使用している場合に適用されます。
- リリースページにあと 8 件
API、設定、通信方式に関わる変更を含む、機能追加と保守を組み合わせたリリースです。OpenAPI ツールの移行や MCP の通信方式変更、設定検証の厳格化に加え、バックエンド、フロントエンド、カタログ、認証、Webhook、TechDocs の機能追加、依存関係の更新、バグ修正が行われています。セキュリティアドバイザリやセキュリティ固有の修正は公表されていません。
要対応 (1)
breakingOpenAPI 破壊的変更検出の
oasdiff移行OpenAPI の破壊的変更の検出に使う
@useoptic/opticと@useoptic/openapi-utilitiesがoasdiffに置き換えられました。
影響確認 (12)
breaking不正なインポートのスキーマ読み込みを拒否
適用対象はリリースノートに明記されていません。
breakingOpenAPI スキーマ用コマンドの削除
package schema openapi initまたはrepo schema openapi testを使用している場合に適用されます。breaking
userGroupMember.とpath user.の併用を拒否filter userGroupMember.とpath user.を両方設定している場合に適用されます。filter - リリースページにあと 9 件
事前準備 (3)
deprecatedopaque entity header extension point の非推奨化
opaque entity header extension point を使用している場合に適用されます。
deprecatedDynamic Client Registration の非推奨警告
Dynamic Client Registration を有効にしている場合に適用されます。
deprecatedOAuth discovery の設定キー変更
auth.またはclientIdMetadataDocuments auth.を設定している場合に適用されます。experimentalClientIdMetadataDocuments
Go 1.25.12上でパックを再構築し、標準ライブラリで公開された2件のセキュリティ問題に対応します。依存関係も更新されますが、オペレーター設定の変更や削除は案内されていません。
影響確認 (1)
securityhigh
Go標準ライブラリを修正版で再構築1.を使用している場合に適用されます。25. 11 -> 1. 25. 12
CRIの動作条件やプラットフォーム間の既定値が見直され、正確性や動作に関する修正と依存関係の更新も含まれます。セキュリティアドバイザリや、脆弱性と明記された内容はありません。
影響確認 (2)
breakingサンドボックス停止中の
CreateContainerを拒否CreateContainerを使っており、サンドボックスが実行中でない場合に適用されます。breaking
erofsのプラットフォーム間でのmkfsブロックサイズ既定値の統一erofsを複数のプラットフォームで使う場合に適用されます。
CRIとイメージ配布に関する運用者向けの変更を含みます。CreateContainerの受け付け条件が変わり、sandboxが実行中でない場合は拒否されます。
要対応 (1)
breakingsandbox実行中でない場合の
CreateContainer拒否CRIは、sandboxが実行中でない場合の
CreateContainerリクエストを拒否します。
containerd v1.7.34は、実行環境と依存関係に関わる更新を含むリリースです。CRIのイベント処理にも変更が示されています。
原文 ↗v3.21.3では、govulncheck で報告された CVE に対応するため、containerd v1 への依存が削除されています。containerd v1 を利用する構成に関係する変更です。
要対応 (1)
security
containerd v1依存の削除govulncheckで報告された CVE を解消するため、containerd v1への依存を削除しました。対象の識別子は037733e7d51b08e30a0233bd546c345ab3ea3bbaです。
複数の運用者向け機能が追加され、動作や対応入力も変更されています。既存の運用機能は非推奨化されておらず、セキュリティ関連では依存関係の移行も行われています。
要対応 (2)
securityDocker依存関係のMoby移行
github.の依存関係をcom/docker/docker github.相当へ移行し、CVEを解消しました。com/moby/moby breakingヘルスチェックのRPCメトリクス出力停止
Agentのヘルスチェックで行うループバック呼び出しは、
RPCメトリクスを出力しなくなり、メトリクスのノイズが減りました。
影響確認 (1)
breakingdelegated APIのJWT-SVID提供対象変更
管理用エントリまたは下流エントリに対して
delegated APIを使用している場合に適用されます。
Linuxの脆弱性修正を中心としたセキュリティ更新です。対象環境ではアップグレードが必要で、Linuxとca-certificatesの依存関係も更新されています。
要対応 (1)
securitycritical
Linuxの脆弱性修正Linuxで CVE-2026-46242 をはじめ、列挙された複数の脆弱性が修正されています。
CVEアドバイザリに基づくLinuxのセキュリティ修正を含むリリースです。Linuxとca-certificatesの更新も含まれているため、これらのシステムコンポーネントを利用する環境に関係します。
要対応 (1)
securitycritical
LinuxのCVEアドバイザリ対応Linuxについて、CVE-2026-46242 など、列挙されたCVEアドバイザリへの対応が含まれています。
UIで使用する sanitize-html の更新を含むリリースです。CVE-2026-53606 の修正が反映されています。
要対応 (1)
securitymedium
sanitize-htmlの更新UIで使用する
sanitize-htmlを v2.17.5 に更新し、CVE-2026-53606 を修正しました。
Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。
要対応 (1)
securityアカウント乗っ取り前の攻撃につながる問題を修正
アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。
影響確認 (19)
securitymediumCVE-2026-9796の権限確認回避を修正
manage-clientsを使用している場合に該当します。securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正
OIDCを使用している場合に該当します。securitymediumCVE-2026-9798のアカウントロック回避を修正
CIBA認証フローを実行している場合に該当します。- リリースページにあと 16 件
事前準備 (4)
deprecated
V1の非推奨化V1を使用している場合に該当します。deprecated
Require Discoverable Credentialの非推奨化Require Discoverable Credentialオプションを設定している場合に該当します。deprecatedTwitter IDP実装の非推奨化
Twitter IDP実装を使用している場合に該当します。
- リリースページにあと 1 件
設定項目やリソース管理機能の追加に加え、max_ts の無効な更新に対する既定の扱いが変わり、依存関係も更新されています。正確性、メモリ使用量、安定性に関する修正も含まれています。
要対応 (1)
securityサードパーティ依存関係の更新
TiKV8.5向けに、脆弱性のあるサードパーティ依存関係を更新しました。上流に合わせて互換性に必要な修正も取り込んでいます。
影響確認 (1)
breaking無効な
max_ts更新を既定で拒否storage.を設定していない場合に適用されます。max-ts. action-on-invalid-update
運用者が確認すべきRBAC、Helm値、API、フィーチャーゲートの変更を含むリリースです。新しい機能の追加と不具合修正も行われているため、関連する設定や権限を利用している環境では影響確認が必要です。
影響確認 (5)
security
cert-manager-editのACMEリソース権限を削除cert-manager-edit集約ClusterRoleを利用している場合に該当します。breakingAPIから
ObjectReferenceを削除APIで
ObjectReferenceを利用している場合に該当します。breakingPrometheus関連のHelm値を削除
prometheus.、servicemonitor. targetPort prometheus.、servicemonitor. path prometheus.のいずれかを設定している場合に該当します。podmonitor. path - リリースページにあと 2 件
事前準備 (2)
deprecatedGateway API設定フィールドを
gatewayAPIへ移行enableGatewayAPI、enableGatewayAPIListenerSet、gatewayAPI.、enabled gatewayAPI.のいずれかを設定している場合に該当します。enableListenerSet deprecatedcainjectorのSSA利用と
ServerSideApplyの非推奨化
セキュリティ関連の修正に加え、認証処理と依存関係、ビルドツールチェーンの更新を含みます。依存関係の更新には x/crypto の更新も含まれます。
要対応 (1)
securityhigh
golang.のorg/x/crypto v0.への更新52. 0 golang.をorg/x/crypto v0.に更新し、CVE-2026-46598、CVE-2026-39835、CVE-2026-39828、CVE-2026-46597 に対応しました。52. 0
影響確認 (1)
security
gRPCリスナーにおけるCRL適用回避の修正--listen-client-http-urlsを設定している場合に適用されます。
セキュリティ修正に加え、既存の設定や JSON 出力に影響する変更、複数の不具合修正が含まれています。設定項目の追加など、新しい構成にも対応しています。
要対応 (1)
securitycriticalCVE-2026-33186 に対応する gRPC 実装を更新
thanos-community/grpc-goのフォークを更新し、形式不正な:pathヘッダーを利用した認可バイパスを修正しました。対象は CVE-2026-33186 です。
影響確認 (4)
security
Receiveのテナント ID 検証を修正Receiveを実行している場合に適用されます。breaking
Query-Frontendの処理時間フィールドを変更Query-Frontendを実行している場合に適用されます。breaking
Receiveの不均一ブロックサイズ無視オプションを削除--shipper.を設定している場合に適用されます。ignore-unequal-block-size - リリースページにあと 1 件
このリリースでは、CVE 対応としてビルドに関わる依存関係のバージョンが更新されています。依存関係のバージョンを確認している環境に関係する変更です。
要対応 (3)
security
Go1.25.10 への更新Goを1.に更新し、CVE 対応を行いました。25. 10 security
golang.v0.52.0 への更新org/x/crypto golang.をorg/x/crypto v0.に更新し、CVE 対応を行いました。52. 0 security
golang.v0.55.0 への更新org/x/net golang.をorg/x/net v0.に更新し、CVE 対応を行いました。55. 0