リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
指定された変更項目はありません。リリースノート末尾の参考情報には、mdatagen、メモリ制限処理、設定生成、実行時動作に関する更新が記載されています。
このリリースは、特定の GKE/EKS Kubernetes サーバーバージョン文字列の解析時に発生するコントローラーのパニックを修正します。該当する環境でリソースのリサイズ判定を行う場合に関係します。
原文 ↗v0.20.0 は、ZoneDelegation を軸にした DNS 管理の拡張と、TLSRoute、アノテーション対応を含むリリースです。既存設定に関わる項目の削除、既定値や命名の変更、不具合修正、依存関係の更新も含まれます。
影響確認 (4)
breaking
Bootstrapサービスの削除設定で
Bootstrapサービスを利用している場合に該当します。breaking
dynamicZonesの削除設定で
dynamicZonesを利用している場合に該当します。breaking
doFinalizeの既定値変更ZoneDelegation の finalization で
doFinalizeを使用している場合に該当します。- リリースページにあと 1 件
v1.18.2のリリース情報には、個別の変更項目がありません。対象となる更新内容は、この情報からは確認できません。
原文 ↗内部データベースのメジャーバージョン更新、キャッシュバックエンドの置き換え、依存関係とコンポーネントの更新、不具合修正を含むリリースです。セキュリティ関連では、トークンとblob-mountの検証が強化されています。
要対応 (1)
security
blob-mountとトークンの検証を強化blob-mountのソースプロジェクトを検証し、iatがないトークンを拒否するようになりました。
影響確認 (2)
breaking内部データベースを
PostgreSQL 18へ自動更新PostgreSQLを利用している場合に適用されます。breakingキャッシュバックエンドを
valkeyへ変更redisを利用している場合に適用されます。
v2非推奨設定の追加やWebSocket認証の修正に加え、CRL適用回避の修正、Goツールチェーンと依存関係の更新が含まれます。--listen-client-http-urls を設定している環境や更新対象の依存関係を利用している環境では、アップグレードが必要です。
要対応 (2)
securityhighOpenTelemetry依存関係の更新
go.とopentelemetry. io/otel go.をopentelemetry. io/otel/sdk v1.から40. 0 v1.に更新し、CVE-2026-29181 と CVE-2026-39883 に対応しました。43. 0 securityhigh
golang.の更新org/x/crypto golang.をorg/x/crypto v0.に更新しました。52. 0
影響確認 (1)
securitygRPCリスナーにおけるCRL適用回避の修正
--listen-client-http-urlsを設定している場合に適用されます。
gRPCリスナーにおけるCRL適用と、OpenTelemetry依存関係に関するセキュリティ修正を含むリリースです。--listen-client-http-urls の利用状況やOpenTelemetryの依存関係を確認している環境に関係します。
要対応 (1)
securityhighOpenTelemetry依存関係を更新
go.とopentelemetry. io/otel go.をopentelemetry. io/otel/sdk v1.から40. 0 v1.に更新し、CVE-2026-29181 と CVE-2026-39883 に対応しました。43. 0
影響確認 (1)
securitygRPCリスナーのCRL適用回避を修正
--listen-client-http-urlsが設定されている場合に適用されます。
セキュリティ関連の依存関係更新と挙動変更を含み、PromQL、配布アーティファクト、APIや設定の扱いが変わります。性能改善と不具合修正も含まれるため、これらの機能や運用箇所を利用している環境に関係するリリースです。
要対応 (2)
securitycritical
sanitize-htmlの更新UIで使用する
sanitize-htmlを更新し、クロスサイトスクリプティングの脆弱性CVE-2026-44990を修正しました。breakingサードパーティライセンスの提供方法を変更
サードパーティ製npm依存関係のライセンスをPrometheusバイナリに埋め込み、
/assets/third-party-licenses.で提供する形に変更しました。リリースのtarballとコンテナイメージに収録していたtxt npm_licenses.は置き換えられています。tar. bz2
影響確認 (2)
securitymedium別ホストへのリダイレクト時に認証情報を転送しない挙動
スクレイピング、リモート読み取りまたは書き込み、アラート、サービスディスカバリのいずれかを利用している場合に適用されます。
breakingPromQL期間式関数の改名
experimental-duration-exprを有効にしてmin()またはmax()を使用している場合に適用されます。
v2.5.0では、ランタイムの実行基盤と依存関係に更新があります。wasip3 を使うワークロードでは既定値の変更が関係し、quinn-proto の修正も含まれます。
要対応 (1)
securityhigh
quinn-protoのRUSTSEC-2026-0185修正quinn-protoのRUSTSEC-2026-0185を修正しました。
影響確認 (1)
breakingWasmtime 46への更新と
wasip3の既定有効化ワークロードで
wasip3を使用している場合に適用されます。
依存関係やツールチェーンのバージョン変更に加え、監視機能の変更、動作改善、不具合修正が含まれています。MQTTと認可に関わる修正はセキュリティ上の問題に対応していますが、アドバイザリ識別子は記載されていません。
影響確認 (3)
security
Leaf接続でのNats-Trace-Dest権限チェック回避を修正Leaf接続を利用している場合に該当します。security保持メッセージとQoS再送時のサブスクライブ拒否ルールを適用
MQTTを利用している場合に該当します。breaking監視エンドポイントの
JSONPコールバック対応を削除JSONPコールバック対応を利用している場合に該当します。
KafkaやTLS、entity-operatorの設定に関係する変更を含むリリースです。該当する環境では、既存のバージョン指定や設定値との互換性に影響します。
影響確認 (3)
breaking
Kafka 4.のサポート終了1. x Kafka 4.を使用している場合に該当します。1. x breakingTLS認証とトラストストアの
PEMファイル対応KafkaBridgeまたはKafkaMirrorMaker2でTLS認証もしくはTLSトラストストアを使用している場合に該当します。breaking
entity-operatorのhealthcheckポート名変更entity-operatorのhealthcheckポートを使用している場合に該当します。
26.6.4では、Keycloakの認証や認可、クライアント管理に関わるセキュリティ修正が含まれています。該当する環境では、これらの修正を反映するための更新が必要です。
要対応 (8)
securityhighgroup-adminからrealm-adminへの権限昇格
CVE-2026-9099により、group-adminからrealm-adminへ権限を昇格できる問題が修正されました。
securityhighURI検証の回避によるクロスサイトスクリプティング
CVE-2026-9086に該当する、URI検証の大文字小文字を区別しない判定を回避したクロスサイトスクリプティング(XSS)の問題が修正されました。
securityhigh不適切なスコープマッピング適用による権限昇格
CVE-2026-9795に該当する、不適切なスコープマッピングの適用による権限昇格の問題が修正されました。
securityhighURI比較の誤りによる認可回避
CVE-2026-9800に該当する、URI比較の誤りによるKeycloak policy enforcerの認可回避の問題が修正されました。
securityhighJWTアルゴリズムの混同による認証回避
CVE-2026-11800に該当する、JWTアルゴリズムの混同を利用した認証回避の問題が修正されました。
securitymedium任意のファイルシステムパス探索による情報漏えい
CVE-2026-9083に該当する、任意のファイルシステムパスの探索による情報漏えいの問題が修正されました。
securitymedium無効化されたクライアントの再有効化と乗っ取り
CVE-2026-9705に該当する、registration access tokenを使って無効化されたクライアントを再有効化し、乗っ取れる問題が修正されました。
securitymediumUMA permission ticket回避によるリソースへの不正アクセス
CVE-2026-9799に該当する、UMA permission ticketの回避によるリソースへの不正アクセスの問題が修正されました。
依存関係、ベースイメージ、Ansibleオペレータープラグインのバージョン更新を中心としたリリースです。セキュリティアドバイザリや、明示的に説明された脆弱性への対応は含まれていません。
原文 ↗外向きの User-Agent 値が変更されるため、旧文字列との完全一致に依存する設定では対応が必要です。ランタイムの自動設定、フォーマットやカバレッジの処理、コンパイラーとランタイムの不具合、依存関係にも更新があります。
影響確認 (1)
breaking
User-Agentヘッダーの形式変更サーバー側のログフィルターまたは
WAFルールで旧文字列との完全一致を設定している場合に適用されます。
v1.19.6では、権限設定とGoの更新内容が見直されています。cert-manager-editを使って特定のリソースを操作する構成や、Goの脆弱性対応を確認する利用者に関係します。
要対応 (2)
securityhigh
Goのv1.への更新25. 11 Goがv1.へ更新され、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507への対応が行われました。25. 11 security
Goの1.へのアップグレード25. 10 報告された脆弱性への対応として、
Goが1.へアップグレードされ、依存関係も更新されました。25. 10
影響確認 (1)
security
cert-manager-edit集約ClusterRoleのACME権限削除cert-manager-edit集約ClusterRoleを使い、ChallengeまたはOrderリソースを作成・変更するワークフローに適用されます。
ACME の権限設定と Challenge のガベージコレクションに関する修正を含むリリースです。Go の依存関係も更新され、確認された CVE への修正が取り込まれています。
要対応 (1)
securityhigh
Goをv1.に更新26. 4 Goをv1.に更新し、CVE-2026-27145、CVE-2026-42504、CVE-2026-42507 への修正を取り込みました。26. 4
影響確認 (1)
securityACME リソース作成権限の修正
適用対象はリリースノートに明記されていません。