2026年9月29日にLTS版 Fluent Package v6.0.5をリリースしました。
本記事では、Fluent Package v6.0.4の変更内容を紹介します。
Fluent Package v6.0.5
Fluent Package v6.0.5 では、以下の対応を行いました。
- 脆弱性対応のため同梱のFluentdをv1.19.4に更新
- Rubyのバージョンを 3.4.11 にアップデートしました
- 同梱しているgemの更新(
ojは複数のクラッシュする問題やメモリリークの解消、jsonはCVE-2026-54696のバッファオーバーフロー対策です) - msi: インストール直後に表示されるポップアップウィンドウにおいて、エンタープライズサービスへのリンクの誤りを修正しました (#1079)
- rpm: RHEL 9.xや10.xの古いバージョンとの互換性を改善しました (#1089, #1090))
- rpm deb: LTOをRHEL 10.xおよびUbuntuでは無効化しました(#1102)
変更内容の詳細
脆弱性対応のため同梱のFluentdをv1.19.4に更新
Fluent Package v6.0.5 では、Fluentd v1.19.3以前に複数の脆弱性が発覚したため、 それらを修正したFluentd v1.19.4を同梱するようにしました。
閉域網(信頼されているネットワーク内)での利用には影響ありません。
脆弱性が報告されたバージョンを含むパッケージは、次の通りです。
- fluent-package v6
- LTS: v6.0.4以前のすべてのバージョン
- 通常版: v6.0.0 (通常版の更新はしばらく予定されていないので、LTSへの移行を推奨します。)
- fluent-package v5
- LTS v5.0.9以前のすべてのバージョン (v5.0.xはすでにサポート終了しているので、v6 LTSへの移行を推奨します)
- 通常版: v5.2.0以前のすべてのバージョン (v5.xはすでにサポートを終了しているので、v6 LTSへの移行を推奨します)
- td-agent
- すべてのバージョンが該当 (td-agentもすでにサポートを終了しているので、v6 LTSへの移行を推奨します)
Fluent Package v6.0.5に同梱されているFluentd v1.19.4では次の脆弱性が修正されました。
- Incomplete Fix for CVE-2026-44024: Path Traversal Bypass via Bare
..Tag in Output Plugins- CVE ID: 採番待ち(採番され次第、本記事を更新します)
- CVSS v3 score: 7.5/10 (Critical)
- 脆弱性:Fluentd v1.19.3の脆弱性修正に不備があり、
..がタグに含まれている場合への対応が漏れていた問題を修正しました。
- Out-of-Memory DoS via Object Allocation Amplification in
in_httpndjson parsing- CVE ID: 採番待ち(採番され次第、本記事を更新します)
- CVSS v3 score: 7.5/10 (High)
- 脆弱性:
in_httpでndjsonのパースに不備があり、OOM由来のサービス拒否(DoS)につながる脆弱性を修正しました。
- Remote Memory Exhaustion in
in_syslogTCP/TLS Mode via Unbounded Connection Buffer- CVE ID: 採番待ち(採番され次第、本記事を更新します)
- CVSS v3 score: 7.5/10 (High)
- 脆弱性:
in_syslogの処理に不備があり、OOM由来のサービス拒否(DoS)につながる脆弱性を修正しました。
- Incomplete Fix for CVE-2026-44160: DoS via Unbounded Decompression in Buffer Chunk Streaming
- CVE ID: 採番待ち(採番され次第、本記事を更新します)
- CVSS v3 score: 2.9/10 (Low)
- 脆弱性:圧縮されたバッファの扱いに不備があり、バッファ展開時にOOM由来のサービス拒否(DoS)につながる脆弱性を修正しました。
Rubyのバージョンを3.4.11にアップデート
前バージョンで同梱していた Ruby 3.4.9 からの更新により、同梱 gem に対する次のセキュリティ修正が取り込まれています。
net-imap: CVE-2026-47240, CVE-2026-47241, CVE-2026-47242 (Ruby 3.4.10で修正)resolv: CVE-2026-80212、CVE-2026-80213 (Ruby 3.4.11で修正)
詳細は Ruby 3.4.10 リリースノート、Ruby 3.4.11 リリースノート をご覧ください。
アップグレード手順について
古いバージョンからの更新手順については、Fluent Package v6 LTS へのアップデート手順を案内しています。 Fluent Package v5からだけでなく、Treasure Agent (td-agent)からの更新についても説明しています。
関連リンク
パッケージの入手先や、インストール手順については以下のリンク先を参照してください。
- Fluent Package ダウンロード (RHEL/Amazon Linux, Ubuntu/Debian, Windowsに対応)
- インストールガイド (パッケージごとにインストール手順を案内しています)
まとめ
今回は、Fluent Package v6.0.5のリリース情報をお届けしました。 本リリースでは、主に脆弱性対応を実施しています。
ユーザーの皆さまは、リスク管理の観点からFluent Package v6 LTS v6.0.5へのアップデートをご検討ください。
脆弱性診断キャンペーン
クリアコードのFluentdサポートサービスでは、td-agentからの移行支援や、バージョンアップ支援等を実施しています。 それらの知見を活かし、fluent-package v6.0.4にて修正された脆弱性が影響するかどうか、設定ファイルを診断するための支援ツールを開発・公開しました。
上記ツールは無償でご利用いただけますが、先着数社様限定で、設定が影響を受けるかどうかの無料診断キャンペーンを実施しています。(予定社数に達し次第終了いたします。) お問い合わせフォームよりお気軽にお問い合わせください。
日本コミュニティ向けのXアカウントをはじめました。日々、Fluentdに関する情報を発信しております。 ぜひ @fluentd_jp をフォローしてください!