RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

Limav2.1.2Kubernetes Core2026年6月1日

CLIやテンプレート、実行環境、ゲスト対応に関する更新が含まれ、非推奨化も行われています。セキュリティアドバイザリや、明示的に説明された脆弱性はありません。

影響確認 (1)

  • breakingQEMUからの2MB OVMFイメージ削除

    適用対象はリリースノートに明記されていません。

事前準備 (1)

  • deprecated_LIMA_QEMU_UEFI_IN_BIOSフラグの非推奨化

    _LIMA_QEMU_UEFI_IN_BIOSを設定している場合に適用されます。

原文
Volcanov1.15.0Orchestration & Management2026年6月1日

アルファ段階のスケジューリング機能、新しいフラグやHelm設定が加わり、スケジューラと統合部分の安定性、メトリクスやログの挙動も変わります。アップグレード時にはKubernetesとDRAの互換性要件、DRAスケジューリング統合の既定値、サービス拒否およびPrometheusに関するセキュリティ修正を確認する必要があります。

要対応 (4)

  • securitymediumgithub.com/prometheus/prometheusの更新

    github.com/prometheus/prometheusを更新し、格納型XSSのアドバイザリGHSA-vffh-x6r8-xx99に対応しました。

  • securitymediumadmission webhookのリクエスト本文制限

    admission webhookへのリクエスト本文のサイズを制限し、サイズの大きい本文によってwebhookサーバーがメモリ不足になるサービス拒否のリスクを修正しました。関連する識別子はCVE-2026-44247GHSA-8wxp-xxp2-rcgxです。

  • breakingDRAスケジューリング統合の既定有効化

    DRAスケジューリング統合が既定で有効になりました。対象となる設定項目はpredicate.DynamicResourceAllocationEnableです。

  • breakingKubernetes 1.34以降に合わせたDRA既定値の変更

    Kubernetes 1.34以降の挙動に合わせ、DRAスケジューリング統合が既定で有効になりました。無効にする場合はpredicate.DynamicResourceAllocationEnable: falseを設定します。

影響確認 (2)

  • breakingSchedulingGatesQueueAdmissionの有効化条件

    SchedulingGatesQueueAdmissionを有効にする場合に適用されます。

  • breakinggang-awareプリエンプションとリクレームの設定条件

    gangPreemptgangReclaimを設定し、preemptまたはreclaimを設定していない場合に適用されます。

原文
Karmadav1.16.6Orchestration & Management2026年5月30日

Karmada v1.16.6には、運用に関係する不具合修正が含まれています。セキュリティアドバイザリやセキュリティ専用の修正は公開されていません。

原文
Karmadav1.18.0Orchestration & Management2026年5月30日

スケジューリングのオーバーフロー対応と、スケジューリング時のリソース超過を防ぐ仕組みが加わり、API、既定値、制約、メトリクス、フラグにも変更があります。セキュリティ対応としてベースイメージが更新され、複数の不具合も修正されています。

要対応 (1)

  • securityalpine ベースイメージを alpine:3.23.4 に更新

    ベースイメージ alpinealpine:3.23.3 から alpine:3.23.4 に更新されました。

影響確認 (9)

  • breakingoverflowAffinities による補助クラスターグループの指定

    overflowAffinities を設定する場合に適用されます。

  • breakingLtGt を使う配置許容条件の拒否

    spec.placement.clusterTolerationsLt または Gt を設定する場合に適用されます。

  • breakingkarmada-operator の既定の詳細度を2に変更

    オペレーターを実行する場合に適用されます。

  • リリースページにあと 6 件
原文
Linkerdedge-26.5.5Networking & Messaging2026年5月29日

依存関係のバージョン更新を含むリリースです。機能変更やセキュリティ変更は記載されておらず、更新に伴う運用者側の設定変更もありません。

原文
OpenCostv1.120.3Observability2026年5月29日

依存関係の更新、正確性の修正、クラウド機能とクエリ機能の追加、設定や出力の変更を含むリリースです。識別された脆弱性に対応するセキュリティ関連の依存関係更新も行われています。

要対応 (1)

影響確認 (1)

  • breakingMCPサーバーのデフォルト無効化

    MCP_SERVER_ENABLED を設定しない場合に適用されます。

原文
Confidential Containersv0.21.0Security2026年5月29日

Trustee、KBS、アテステーション、プラットフォーム対応に関する変更を含み、4件の非推奨化が告知されています。セキュリティアドバイザリの修正も含まれます。

要対応 (1)

  • securityGHSA-84rc-2q4r-45pc の修正

    GHSA-84rc-2q4r-45pc のセキュリティアドバイザリに対応しました。

事前準備 (4)

  • deprecatedpacker-built CAA podvm image の非推奨化0.17から · 0.22で削除予定

    packer-built CAA podvm image を使用している場合に該当します。

  • deprecatedCAA docker provider の非推奨化0.20から · 0.22で削除予定

    CAA docker provider を使用している場合に該当します。

  • deprecatedFedora-based mkosi-built CAA podvm image の非推奨化0.20から · 0.22で削除予定

    Fedora-based mkosi-built CAA podvm image を使用している場合に該当します。

  • リリースページにあと 1 件
原文
Linkerdedge-26.5.4Networking & Messaging2026年5月29日

依存関係とコンポーネントのバージョン更新に加え、policy-k8s の outbound indexer ログで正しいリソースラベルを使う修正が含まれます。セキュリティアドバイザリやセキュリティ固有の修正は確認されていません。

原文
gRPCv1.81.0Networking & Messaging2026年5月29日

v1.81.0は、正確性に関する修正とerror_flatten実験の既定状態の変更を含みます。内部SSL実装にも変更がありますが、運用者への影響は示されていません。

原文
Kubescapev4.0.9Security2026年5月29日

運用向けの正確性修正を中心に、CLIやレポート機能、匿名化、性能、検証、依存関係に関する保守更新を含むリリースです。セキュリティに関わる修正も2件あり、運用者に影響しないリリース工程の変更も含まれます。

要対応 (3)

  • security依存関係の更新

    依存関係を更新し、セキュリティアドバイザリに対応しました。

  • securityEnvFromのクリアによるシークレット名漏えい対策

    removeContainersDataEnvFromをクリアし、シークレット名が漏えいしないようにしました。

  • securityEnv[].ValueFromのクリア

    removeContainersDataremoveEphemeralContainersDataEnv[].ValueFromをクリアするようにしました。

影響確認 (3)

  • security/v1/resultsのIDOR対策強化

    /v1/resultsを使用している場合に適用されます。

  • breakingpdf/html outputの既定出力先をファイルに変更

    pdf/html outputを使用している場合に適用されます。

  • breakingpushの既定値をfalseに変更

    pushを使用している場合に適用されます。

原文
Daprv1.17.8Orchestration & Management2026年5月28日

運用者向けの変更として、Sentry OIDCのディスカバリー処理における転送ホストの扱いが見直されています。--oidc-allowed-hostsの設定がない場合は、リクエストのr.Hostだけがissuerとjwks_uriの導出に使われます。

影響確認 (1)

  • securitySentry OIDCディスカバリーでのX-Forwarded-Host利用条件の変更

    Sentry OIDCを利用している場合に適用されます。

原文
Cloud Custodian0.9.51.0Security2026年5月28日

AWS、Azure、GCPを対象とする運用機能の追加と拡張に加え、不具合修正や依存関係の更新を含むリリースです。既存のポリシーで特定のフィルターを利用している場合は、設定への影響を確認する内容になっています。

影響確認 (1)

  • breakingaws.iam-access-keyjson-diff フィルター削除

    aws.iam-access-keyjson-diff フィルターを使うポリシーがある場合に該当します。

原文
SPIREv1.15.1Security2026年5月28日

Azure IMDSを使うノードアテーションの文書検証が見直されました。azure_imdsサーバーノードアテスタープラグインを利用する環境が対象です。

影響確認 (1)

  • securityazure_imdsのノードアテーション文書検証を修正

    azure_imdsサーバーノードアテスタープラグインを使用している場合に適用されます。

原文
OpenFeaturecore/v0.15.7CI/CD & App Delivery2026年5月28日

このリリースノートには新機能の見出しのみが記載されており、具体的な変更内容は示されていません。オペレーター向けの変更は確認できません。

原文
OpenFeatureflagd-proxy/v0.9.6CI/CD & App Delivery2026年5月28日

カスタムヘッダーのサポート追加に関する更新が含まれます。その他の記載はセクション見出しのみで、個別の変更項目はありません。

原文
SPIREv1.14.7Security2026年5月28日

このリリースでは、Azure IMDS のノード認証における証明書検証の問題が修正されています。Go ツールチェーンと3つの依存関係も更新されています。

影響確認 (1)

  • securityazure_imds のノード証明書検証の修正

    サーバーのノードアテスター・プラグイン azure_imds を使用している場合に適用されます。

原文
Contourv1.33.5Networking & Messaging2026年5月28日

HTTPProxy の不正な設定に関するセキュリティ修正が含まれます。依存関係とツールチェーンが更新され、Kubernetes 1.32 から 1.34 でテストされています。

要対応 (1)

  • securitycriticalgolang.org/x/net を v0.55.0 に更新

    golang.org/x/net を v0.55.0 に更新しました。対象の脆弱性識別子は CVE-2026-39821 です。

影響確認 (1)

  • securitymediumHTTPProxy の不正なフォールバック証明書設定を拒否

    HTTPProxyfallback certificate を設定し、JWT verification を有効にしている場合に適用されます。

原文
Prometheusv3.12.0Observability2026年5月28日

運用者向けのAPIや連携機能、設定項目、UI機能が追加され、既存機能の検証や制約も見直されています。セキュリティ上の問題への修正に加え、正確性の修正と性能改善も含まれています。

要対応 (1)

  • breakingfgprofプロファイルの同時実行を拒否

    APIfgprofプロファイルを同時に実行した場合、その実行を拒否するようになりました。

影響確認 (3)

  • securityRemote Writeの32MB超過リクエストを拒否

    Remote Writeを使用している場合に適用されます。

  • securitySTACKIT SDの平文シークレット公開を修正

    STACKIT SDを使用している場合に適用されます。

  • breakinggzipエンコードされたOTLP本文のサイズ制限

    OTLPを使用している場合に適用されます。

原文
OpenFGAv1.16.1Security2026年5月28日

v1.16.1では、依存コンポーネントの更新が行われています。Go標準ライブラリにある複数のCVEへの対応を含むため、grpc-health-probe を利用する環境に関係します。

要対応 (1)

  • securitygrpc-health-probe の v0.4.50 への更新

    grpc-health-probev0.4.50 に更新し、Go標準ライブラリにある複数のCVEに対応します。

原文
Argov3.3.11CI/CD & App Delivery2026年5月28日

UIの依存関係が redoc/dompurify v3.4.0 に更新されました。CVE-2026-41240 の修正が含まれています。

要対応 (1)

  • securitymediumUIの redoc/dompurify 更新

    UIで使用する redoc/dompurifyv3.4.0 に更新し、CVE-2026-41240 の修正を取り込みました。

原文
Argov3.4.3CI/CD & App Delivery2026年5月28日

複数の正確性修正を含むリリースです。redoc/dompurify の更新による CVE-2026-41240 対応も含まれるため、該当する環境ではアップグレードが必要です。

影響確認 (1)

  • securitymediumredoc/dompurify の更新による CVE-2026-41240 対応

    redoc/dompurify/ui で使用している場合に適用されます。

原文
Rookv1.19.6Storage & Data2026年5月27日

このリリースでは、CIで利用するネットワーク関連依存関係の版が更新されています。GO-2026-5026への対応を含む更新です。

要対応 (1)

  • securitycriticalgolang.org/x/net の v0.55.0 への更新

    CIで利用する golang.org/x/net を v0.55.0 に更新し、GO-2026-5026 に対応しています。

原文
Rookv1.18.11Storage & Data2026年5月27日

OSDやプローブ、CSIの設定処理に関する変更と、依存関係の更新が含まれるリリースです。セキュリティ問題の開示はありません。

原文
Flatcar Container Linuxlts-4081.3.8Provisioning & Runtime2026年5月27日

このリリースは、CVEで識別されたLinuxのセキュリティ修正を含む更新です。Linuxを利用する環境に関係する内容です。

要対応 (1)

  • securitycriticalLinuxのセキュリティ修正

    Linuxの更新には、CVE-2026-43316を含むCVEに関するセキュリティ修正が含まれています。

原文
Falco0.44.0Security2026年5月26日

対応エンジンや出力の整理に加え、falco-webuiのアクセス範囲が見直されています。ルールと設定の機能追加、複数の不具合修正、依存関係の更新も含まれますが、セキュリティアドバイザリの告知はありません。

要対応 (1)

  • breakinggRPC server supportの削除

    gRPC server supportを削除しました。

影響確認 (5)

  • securityplugin library pathのパストラバーサル防止

    plugin library pathを設定している場合に該当します。

  • breakinggRPC outputの削除

    gRPC outputを使用している場合に該当します。

  • breakinggVisor engineサポートの削除

    gVisor engineを使用している場合に該当します。

  • リリースページにあと 2 件
原文
OpenTelemetryv0.153.0Observability2026年5月25日

設定生成やメタデータ検証の挙動が変わり、APIとフィーチャーゲートにも成熟度や機能面の更新があります。Snappyで発生していたメモリ破壊と致命的エラーも修正されています。

影響確認 (3)

  • breakingpdata.useCustomProtoEncoding フィーチャーゲートの削除

    pdata.useCustomProtoEncoding を使用している場合に適用されます。

  • breakingcmd/mdatagen の再集約設定生成をデフォルトで有効化

    cmd/mdatagen を実行している場合に適用されます。

  • breakingmetadata.yamlfeature_gates 検証を厳格化

    metadata.yamlfeature_gates を設定している場合に適用されます。

原文
Crossplanev2.3.1Orchestration & Management2026年5月22日

依存モジュールの更新と、golang.org/x/crypto に関するセキュリティ修正を含みます。SSH と SSH エージェント関連の機能を利用している環境では、該当する修正内容の確認が必要です。

要対応 (1)

  • securitygolang.org/x/cryptov0.52.0 に更新

    依存モジュール golang.org/x/cryptov0.52.0 に更新しました。

影響確認 (13)

  • securitycriticalgolang.org/x/crypto/ssh/agent のキー制約適用を修正

    golang.org/x/crypto/ssh/agent を使用している場合に該当します。

  • securitycriticalキー転送時のエージェント制約欠落を修正

    golang.org/x/crypto/ssh/agent を使用している場合に該当します。

  • securitycritical予期しない応答によるサーバーデッドロックを修正

    golang.org/x/crypto/ssh を使用している場合に該当します。

  • リリースページにあと 10 件
原文
Crossplanev1.20.8Orchestration & Management2026年5月22日

依存モジュールとGoの更新を含むリリースです。標準ライブラリや複数の依存モジュールに関するセキュリティ対応が行われています。

要対応 (7)

  • securitygithub.com/docker/cliv29.2.0+incompatibleへ更新

    github.com/docker/cliv29.2.0+incompatibleへ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。

  • securitygolang.org/x/netv0.53.0へ更新

    golang.org/x/netv0.53.0へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。

  • securitygithub.com/in-toto/in-toto-golangv0.11.0へ更新

    github.com/in-toto/in-toto-golangv0.11.0へ更新し、依存モジュールのセキュリティ対応を行いました。

  • securitygithub.com/go-git/go-git/v5v5.19.0へ更新

    github.com/go-git/go-git/v5v5.19.0へ更新し、依存モジュールのセキュリティ対応を行いました。

  • securityGo1.25.10へ更新

    Go1.25.10へ更新し、標準ライブラリのCVEsに対応しました。

  • securitygithub.com/go-git/go-git/v5v5.19.1へ更新

    github.com/go-git/go-git/v5v5.19.1へ更新し、依存モジュールのセキュリティ対応を行いました。

  • securitygolang.org/x/cryptov0.52.0へ更新

    golang.org/x/cryptov0.52.0へ更新しました。セキュリティ対応として依存モジュールのバージョンを変更しています。

原文
Crossplanev2.1.6Orchestration & Management2026年5月22日

セキュリティ関連の依存関係とGoのバージョンが更新され、HTTP/2で不正な設定値を受け取った際の無限ループも修正されています。利用にはGoおよび依存関係のバージョン更新が必要です。設定移行や非推奨化の告知はありません。

要対応 (6)

  • securitygo.opentelemetry.io/otel の更新

    go.opentelemetry.io/otel を v1.41.0 に更新しました。

  • securitygithub.com/in-toto/in-toto-golang の更新

    github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.19.0 に更新しました。

  • securityGo 1.25.10への更新

    Go を 1.25.10 に更新し、標準ライブラリのCVEsに対応しました。

  • securitygithub.com/go-git/go-git/v5 の更新

    github.com/go-git/go-git/v5 を v5.19.1 に更新しました。

  • securitygolang.org/x/crypto の更新

    golang.org/x/crypto を v0.52.0 に更新しました。

影響確認 (1)

  • securityhighHTTP/2トランスポートの無限ループ修正

    適用対象はリリースノートに明記されていません。

原文
Crossplanev2.2.2Orchestration & Management2026年5月22日

v2.2.2では、依存モジュールやGoのバージョンが更新されています。セキュリティ修正に関わる変更が含まれるため、該当する依存関係や標準ライブラリを利用する環境に関係するリリースです。

要対応 (5)

  • securitygithub.com/in-toto/in-toto-golang の v0.11.0 更新

    セキュリティ対応として、github.com/in-toto/in-toto-golang を v0.11.0 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の v5.19.0 更新

    セキュリティ対応として、github.com/go-git/go-git/v5 を v5.19.0 に更新しました。

  • securityGo 1.25.10 への更新

    標準ライブラリの CVE を修正するため、Go を 1.25.10 に更新しました。

  • securitygithub.com/go-git/go-git/v5 の v5.19.1 更新

    セキュリティ対応として、github.com/go-git/go-git/v5 を v5.19.1 に更新しました。

  • securitygolang.org/x/crypto の v0.52.0 更新

    セキュリティ対応として、golang.org/x/crypto を v0.52.0 に更新しました。

原文
wasmCloudv2.2.1Orchestration & Management2026年5月21日

ランタイムオペレーターが生成するRBAC権限とHelmのRBAC権限が修正されています。セキュリティアドバイザリやセキュリティ上の欠陥は開示されていません。

原文
← 新しい古い →
月別に見る