リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。
要対応 (4)
securitymedium
github.の更新com/prometheus/prometheus github.を更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。com/prometheus/prometheus securitymediumadmission webhookのリクエスト本文制限
admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247とGHSA-8wxp-xxp2-rcgxです。
breaking
DRAスケジューリング統合の既定有効化DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.です。DynamicResourceAllocationEnable breakingKubernetes 1.34以降に合わせた
DRA既定値の変更Kubernetes 1.34以降の挙動に合わせ、
DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.を設定します。DynamicResourceAllocationEnable: false
影響確認 (2)
breaking
SchedulingGatesQueueAdmissionの有効化条件SchedulingGatesQueueAdmissionを有効にする場合に適用されます。breakinggang-awareプリエンプションとリクレームの設定条件
gangPreemptとgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。
スケジューリングのオーバーフロー対応と、スケジューリング時のリソース超過を防ぐ仕組みが加わり、API、既定値、制約、メトリクス、フラグにも変更があります。セキュリティ対応としてベースイメージが更新され、複数の不具合も修正されています。
要対応 (1)
security
alpineベースイメージをalpine:3.に更新23. 4 ベースイメージ
alpineがalpine:3.から23. 3 alpine:3.に更新されました。23. 4
影響確認 (9)
breaking
overflowAffinitiesによる補助クラスターグループの指定overflowAffinitiesを設定する場合に適用されます。breaking
LtとGtを使う配置許容条件の拒否spec.にplacement. clusterTolerations LtまたはGtを設定する場合に適用されます。breaking
karmada-operatorの既定の詳細度を2に変更オペレーターを実行する場合に適用されます。
- リリースページにあと 6 件
オペレーター向けの不具合修正が記録されています。変更項目の詳細はありません。
原文 ↗オペレーター向けの不具合修正が記録されています。セキュリティアドバイザリやセットアップ変更は示されていません。
原文 ↗依存関係の更新、正確性の修正、クラウド機能とクエリ機能の追加、設定や出力の変更を含むリリースです。識別された脆弱性に対応するセキュリティ関連の依存関係更新も行われています。
要対応 (1)
securityhighGo依存関係の更新
脆弱性のあるGo依存関係が更新され、GHSA-xmrv-pmrh-hhx2 と CVE-2026-34986 に対応しました。
影響確認 (1)
breakingMCPサーバーのデフォルト無効化
MCP_SERVER_ENABLEDを設定しない場合に適用されます。
Trustee、KBS、アテステーション、プラットフォーム対応に関する変更を含み、4件の非推奨化が告知されています。セキュリティアドバイザリの修正も含まれます。
要対応 (1)
securityGHSA-84rc-2q4r-45pc の修正
GHSA-84rc-2q4r-45pc のセキュリティアドバイザリに対応しました。
事前準備 (4)
deprecated
packer-built CAA podvm imageの非推奨化0.17から · 0.22で削除予定packer-built CAA podvm imageを使用している場合に該当します。deprecated
CAA docker providerの非推奨化0.20から · 0.22で削除予定CAA docker providerを使用している場合に該当します。deprecated
Fedora-based mkosi-built CAA podvm imageの非推奨化0.20から · 0.22で削除予定Fedora-based mkosi-built CAA podvm imageを使用している場合に該当します。- リリースページにあと 1 件
運用向けの正確性修正を中心に、CLIやレポート機能、匿名化、性能、検証、依存関係に関する保守更新を含むリリースです。セキュリティに関わる修正も2件あり、運用者に影響しないリリース工程の変更も含まれます。
要対応 (3)
security依存関係の更新
依存関係を更新し、セキュリティアドバイザリに対応しました。
security
EnvFromのクリアによるシークレット名漏えい対策removeContainersDataでEnvFromをクリアし、シークレット名が漏えいしないようにしました。security
Env[].のクリアValueFrom removeContainersDataとremoveEphemeralContainersDataでEnv[].をクリアするようにしました。ValueFrom
影響確認 (3)
security
/v1/resultsのIDOR対策強化/v1/resultsを使用している場合に適用されます。breaking
pdf/html outputの既定出力先をファイルに変更pdf/html outputを使用している場合に適用されます。breaking
pushの既定値をfalseに変更pushを使用している場合に適用されます。
AWS、Azure、GCPを対象とする運用機能の追加と拡張に加え、不具合修正や依存関係の更新を含むリリースです。既存のポリシーで特定のフィルターを利用している場合は、設定への影響を確認する内容になっています。
影響確認 (1)
breaking
aws.のiam-access-key json-diffフィルター削除aws.にiam-access-key json-diffフィルターを使うポリシーがある場合に該当します。
このリリースノートには新機能の見出しのみが記載されており、具体的な変更内容は示されていません。オペレーター向けの変更は確認できません。
原文 ↗カスタムヘッダーのサポート追加に関する更新が含まれます。その他の記載はセクション見出しのみで、個別の変更項目はありません。
原文 ↗HTTPProxy の不正な設定に関するセキュリティ修正が含まれます。依存関係とツールチェーンが更新され、Kubernetes 1.32 から 1.34 でテストされています。
要対応 (1)
securitycritical
golang.を v0.55.0 に更新org/x/net golang.を v0.55.0 に更新しました。対象の脆弱性識別子は CVE-2026-39821 です。org/x/net
影響確認 (1)
securitymedium
HTTPProxyの不正なフォールバック証明書設定を拒否HTTPProxyでfallback certificateを設定し、JWT verificationを有効にしている場合に適用されます。
運用者向けのAPIや連携機能、設定項目、UI機能が追加され、既存機能の検証や制約も見直されています。セキュリティ上の問題への修正に加え、正確性の修正と性能改善も含まれています。
要対応 (1)
breaking
fgprofプロファイルの同時実行を拒否APIでfgprofプロファイルを同時に実行した場合、その実行を拒否するようになりました。
影響確認 (3)
security
Remote Writeの32MB超過リクエストを拒否Remote Writeを使用している場合に適用されます。security
STACKIT SDの平文シークレット公開を修正STACKIT SDを使用している場合に適用されます。breakinggzipエンコードされた
OTLP本文のサイズ制限OTLPを使用している場合に適用されます。
OPA v1.17.0では、ポリシー評価やスキーマ、サーバーAPIに関わる機能が更新されています。依存関係の整理と更新に加え、実行時の正確性やメモリ割り当てにも変更があります。
原文 ↗Linuxに関する複数の脆弱性が修正されたリリースです。Linuxのセキュリティ更新を確認している環境に関係します。
要対応 (1)
securitycritical
Linuxの脆弱性修正Linuxの更新で、CVE-2024-36476、CVE-2024-39282、CVE-2024-53681、CVE-2024-54031、CVE-2024-57795、CVE-2024-57801、CVE-2024-57802、CVE-2024-57841、CVE-2024-57844、CVE-2024-57857、CVE-2024-57882、CVE-2024-57883、CVE-2024-57884、CVE-2024-57885、CVE-2024-57886、CVE-2024-57887、CVE-2024-57888、CVE-2024-57889、CVE-2024-57890、CVE-2024-57891、CVE-2024-57892、CVE-2024-57893、CVE-2024-57894、CVE-2024-57895、CVE-2024-57896、CVE-2024-57897、CVE-2024-57898、CVE-2024-57899、CVE-2024-57900、CVE-2024-57901、CVE-2024-57902、CVE-2024-57903、CVE-2024-57930、CVE-2024-57931、CVE-2024-57932、CVE-2024-57933、CVE-2024-57934、CVE-2024-57935、CVE-2024-57936、CVE-2024-57937、CVE-2024-57938、CVE-2024-58237、CVE-2025-21629、CVE-2025-21630、CVE-2026-43490、CVE-2026-43492、CVE-2026-43495、CVE-2026-43496、CVE-2026-43497、CVE-2026-43502、CVE-2026-43503、CVE-2026-46300、CVE-2026-46333に関する脆弱性が修正されました。
このリリースは、CVEで識別されたLinuxのセキュリティ修正を含む更新です。Linuxを利用する環境に関係する内容です。
要対応 (1)
securitycritical
Linuxのセキュリティ修正Linuxの更新には、CVE-2026-43316を含むCVEに関するセキュリティ修正が含まれています。
対応エンジンや出力の整理に加え、falco-webuiのアクセス範囲が見直されています。ルールと設定の機能追加、複数の不具合修正、依存関係の更新も含まれますが、セキュリティアドバイザリの告知はありません。
要対応 (1)
breaking
gRPC server supportの削除gRPC server supportを削除しました。
影響確認 (5)
security
plugin library pathのパストラバーサル防止plugin library pathを設定している場合に該当します。breaking
gRPC outputの削除gRPC outputを使用している場合に該当します。breaking
gVisor engineサポートの削除gVisor engineを使用している場合に該当します。- リリースページにあと 2 件
設定生成やメタデータ検証の挙動が変わり、APIとフィーチャーゲートにも成熟度や機能面の更新があります。Snappyで発生していたメモリ破壊と致命的エラーも修正されています。
影響確認 (3)
breaking
pdata.フィーチャーゲートの削除useCustomProtoEncoding pdata.を使用している場合に適用されます。useCustomProtoEncoding breaking
cmd/mdatagenの再集約設定生成をデフォルトで有効化cmd/mdatagenを実行している場合に適用されます。breaking
metadata.のyaml feature_gates検証を厳格化metadata.でyaml feature_gatesを設定している場合に適用されます。
依存モジュールの更新と、golang. に関するセキュリティ修正を含みます。SSH と SSH エージェント関連の機能を利用している環境では、該当する修正内容の確認が必要です。
要対応 (1)
security
golang.をorg/x/crypto v0.に更新52. 0 依存モジュール
golang.をorg/x/crypto v0.に更新しました。52. 0
影響確認 (13)
securitycritical
golang.のキー制約適用を修正org/x/crypto/ssh/agent golang.を使用している場合に該当します。org/x/crypto/ssh/agent securitycriticalキー転送時のエージェント制約欠落を修正
golang.を使用している場合に該当します。org/x/crypto/ssh/agent securitycritical予期しない応答によるサーバーデッドロックを修正
golang.を使用している場合に該当します。org/x/crypto/ssh - リリースページにあと 10 件
依存モジュールとGoの更新を含むリリースです。標準ライブラリや複数の依存モジュールに関するセキュリティ対応が行われています。
要対応 (7)
security
github.をcom/docker/cli v29.へ更新2. 0+incompatible github.をcom/docker/cli v29.へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。2. 0+incompatible security
golang.をorg/x/net v0.へ更新53. 0 golang.をorg/x/net v0.へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。53. 0 security
github.をcom/in-toto/in-toto-golang v0.へ更新11. 0 github.をcom/in-toto/in-toto-golang v0.へ更新し、依存モジュールのセキュリティ対応を行いました。11. 0 security
github.をcom/go-git/go-git/v5 v5.へ更新19. 0 github.をcom/go-git/go-git/v5 v5.へ更新し、依存モジュールのセキュリティ対応を行いました。19. 0 security
Goを1.へ更新25. 10 Goを1.へ更新し、標準ライブラリの25. 10 CVEsに対応しました。security
github.をcom/go-git/go-git/v5 v5.へ更新19. 1 github.をcom/go-git/go-git/v5 v5.へ更新し、依存モジュールのセキュリティ対応を行いました。19. 1 security
golang.をorg/x/crypto v0.へ更新52. 0 golang.をorg/x/crypto v0.へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。52. 0
セキュリティ関連の依存関係とGoのバージョンが更新され、HTTP/2で不正な設定値を受け取った際の無限ループも修正されています。利用にはGoおよび依存関係のバージョン更新が必要です。設定移行や非推奨化の告知はありません。
要対応 (6)
security
go.の更新opentelemetry. io/otel go.を v1.41.0 に更新しました。opentelemetry. io/otel security
github.の更新com/in-toto/in-toto-golang github.を v0.11.0 に更新しました。com/in-toto/in-toto-golang security
github.の更新com/go-git/go-git/v5 github.を v5.19.0 に更新しました。com/go-git/go-git/v5 security
Go1.25.10への更新Goを 1.25.10 に更新し、標準ライブラリのCVEsに対応しました。security
github.の更新com/go-git/go-git/v5 github.を v5.19.1 に更新しました。com/go-git/go-git/v5 security
golang.の更新org/x/crypto golang.を v0.52.0 に更新しました。org/x/crypto
影響確認 (1)
securityhighHTTP/2トランスポートの無限ループ修正
適用対象はリリースノートに明記されていません。
v2.2.2では、依存モジュールやGoのバージョンが更新されています。セキュリティ修正に関わる変更が含まれるため、該当する依存関係や標準ライブラリを利用する環境に関係するリリースです。
要対応 (5)
security
github.の v0.11.0 更新com/in-toto/in-toto-golang セキュリティ対応として、
github.を v0.11.0 に更新しました。com/in-toto/in-toto-golang security
github.の v5.19.0 更新com/go-git/go-git/v5 セキュリティ対応として、
github.を v5.19.0 に更新しました。com/go-git/go-git/v5 security
Go1.25.10 への更新標準ライブラリの CVE を修正するため、
Goを 1.25.10 に更新しました。security
github.の v5.19.1 更新com/go-git/go-git/v5 セキュリティ対応として、
github.を v5.19.1 に更新しました。com/go-git/go-git/v5 security
golang.の v0.52.0 更新org/x/crypto セキュリティ対応として、
golang.を v0.52.0 に更新しました。org/x/crypto