Zum Inhalt springen

OpenTofu Release Notes

11 Einträge aus 1 Quelle. Zuletzt aktualisiert:

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.13.1: Fixes für ephemere Ressourcen und Outputs

OpenTofu 1.13.1 behebt zwei Fehler: tofu show -json <planfile> funktioniert wieder, wenn ephemere Ressourcen in der Konfiguration vorhanden sind, und ephemere Output-Werte werden in der Apply-Phase immer neu ausgewertet statt veraltete Werte aus der Planung zu nutzen.

BUG FIXES:

  • tofu show -json <planfile> now works again when ephemeral resources are present in the configuration. (4623).
  • Ephemeral output values are now always re-evaluated during the apply phase, instead of sometimes using stale values from the planning phase. (#4582)

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.12.7: Sicherheitslücke bei SSH-Provisionern geschlossen

OpenTofu 1.12.7 schließt eine Sicherheitslücke, bei der ein von Angreifern kontrollierter SSH-Server die Verbindung von remote-exec- und file-Provisionern durch unerwartete Pakettypen blockieren konnte (Go-Advisories CVE-2026-78662 und CVE-2026-56855).

SECURITY ADVISORIES:

  • When using either a remote-exec or file provisioner to connect to an attacker-controlled SSH server, the server could previously deadlock the connection by sending certain unexpected packet types. (#4551)

    This addresses the upstream Go security advisories CVE-2026-78662 and CVE-2026-56855.

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.13.0: Windows on ARM64, WinRM entfernt, macOS 13 nötig

OpenTofu 1.13.0 erscheint offiziell mit Windows-on-ARM64-Unterstützung, neuen Funktionen zur Reduzierung unbekannter Werte bei der Planung sowie Experimenten zu Linting und Symbol Libraries, entfernt WinRM für Provisioner, verändert die Ausgabe von base64gzip und verlangt macOS 13 oder neuer.

OpenTofu 1.13.0

We're proud to announce that OpenTofu 1.13.0 is now officially available! 🎉

Highlights

Windows on ARM64 is now a supported platform

Starting with OpenTofu v1.13.0 we are now offering official packages targeting Windows on the ARM64 (also known as "aarch64") CPU architecture.

Reducing unknowns during planning

OpenTofu v1.13 introduces a number of new functions that are all intended to allow module authors to give OpenTofu additional hints about what they know to be true even though OpenTofu cannot infer it automatically.

Linting Experiment

OpenTofu v1.13 includes some very early work towards built-in "linting" features in OpenTofu, although we are hoping to eventually incorporate other similar needs such as policy enforcement into a single comprehensive feature.

Symbol Libraries Experiment

We're considering a new kind of artifact called a "Symbol Library", which is a reusable collection of values, functions, and type aliases that can be imported from all of the same source types that are already supported for modules.

Compatibility Notes

  • base64gzip produces results that are equivalent but not byte-for-byte identical to previous versions, this is due to a required golang version upgrade
  • WinRM is no longer supported for provisioners
  • macOS: Requires macOS 13 Ventura or later
  • OpenTofu v1.13 will be the last series that includes official releases for 32 bit CPUs

Reference …

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.13.0-rc1: Release Candidate ohne WinRM, macOS 13+

OpenTofu 1.13.0-rc1 ist ein Release Candidate, der den WinRM-Verbindungstyp für Provisioner entfernt, mit base64gzip abweichende, aber gleichwertig dekomprimierbare Ergebnisse liefert und macOS 13 Ventura oder neuer voraussetzt.

The v1.13.x release series is supported until August 1 2027.

1.13.0 (Unreleased)

UPGRADE NOTES:

  • The "winrm" connection type for provisioners is no longer supported. (#4012)

    This connection type was deprecated in OpenTofu v1.12, and now removed in v1.13. Some of the upstream libraries OpenTofu was using to implement these features are no longer maintained, so it's not viable for us to offer this anymore.

    Modern Windows versions now support OpenSSH, and so we suggest that anyone currently relying on WinRM plan to migrate to using SSH instead.

  • The base64gzip function now generates results that are equivalent to but not equal to the results from previous releases, as a result of a new optimized DEFLATE compression implementation.

    If you use this function as part of an argument to a managed resource then OpenTofu is likely to propose to update or replace the instances of that resource, depending on how the provider responds to the differing base64 data. The new compressed form should nonetheless still decompress to the same sequence of bytes.

  • OpenTofu on macOS now requires macOS 13 Ventura or later. Earlier versions are no longer supported. …

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.13.0-beta1: WinRM entfernt, base64gzip geändert

OpenTofu 1.13.0-beta1 entfernt den WinRM-Verbindungstyp für Provisioner, ändert die Ergebnisse von base64gzip (gleichwertig, aber nicht identisch) und setzt unter macOS mindestens macOS 13 Ventura voraus.

The v1.13.x release series is supported until August 1 2027.

1.13.0 (Unreleased)

UPGRADE NOTES:

  • The "winrm" connection type for provisioners is no longer supported. (#4012)

    This connection type was deprecated in OpenTofu v1.12, and now removed in v1.13. Some of the upstream libraries OpenTofu was using to implement these features are no longer maintained, so it's not viable for us to offer this anymore.

    Modern Windows versions now support OpenSSH, and so we suggest that anyone currently relying on WinRM plan to migrate to using SSH instead.

  • The base64gzip function now generates results that are equivalent to but not equal to the results from previous releases, as a result of a new optimized DEFLATE compression implementation.

    If you use this function as part of an argument to a managed resource then OpenTofu is likely to propose to update or replace the instances of that resource, depending on how the provider responds to the differing base64 data. The new compressed form should nonetheless still decompress to the same sequence of bytes.

  • OpenTofu on macOS now requires macOS 13 Ventura or later. Earlier versions are no longer supported. …

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.12.6: Zwei Sicherheitslücken behoben

OpenTofu 1.12.6 behebt zwei Sicherheitslücken: Zugangsdaten wurden bei HTTP-Weiterleitungen von OCI-Registries fälschlich an das Weiterleitungsziel gesendet, und manipulierte relative URLs in API-Antworten konnten bei tofu init hohe CPU- und Speicherlast verursachen.

SECURITY ADVISORIES:

  • When interacting with OCI Distribution registries for module or provider package installation, earlier versions of OpenTofu could incorrectly resend credentials intended for the original origin to the target of an HTTP redirect. (#4422)
  • When interacting with an attacker-controlled remote state backend or provider/module registry, tofu init in earlier versions of OpenTofu could potentially cause high CPU usage and/or high memory usage resolving crafted relative URLs in the API responses. (#4472)

Full Changelog: https://github.com/opentofu/opentofu/compare/v1.12.5...v1.12.6

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.11.14: Letzter Patch der 1.11-Serie mit Sicherheitsfixes

OpenTofu 1.11.14, der letzte geplante Patch der 1.11-Serie, behebt die Sicherheitslücken zum Weiterleiten von Zugangsdaten bei OCI-Registry-Redirects und zu hoher Last bei tofu init durch manipulierte relative URLs.

SECURITY ADVISORIES:

  • When interacting with OCI Distribution registries for module or provider package installation, previous versions of OpenTofu could incorrectly resend credentials intended for the original origin to the target of an HTTP redirect. (#4423)
  • When interacting with an attacker-controlled remote state backend or provider/module registry, tofu init in earlier versions of OpenTofu could potentially cause high CPU usage and/or high memory usage resolving crafted relative URLs in the API responses. (#4473)

[!NOTE] This is the final patch release planned for the OpenTofu v1.11 series. We recommend upgrading to a newer release series as soon as possible.

Full Changelog: https://github.com/opentofu/opentofu/compare/v1.11.13...v1.11.14

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.12.5: ECH-Sicherheitslücke und Move-Fehler behoben

OpenTofu 1.12.5 behebt eine Sicherheitslücke, bei der die Encrypted-Client-Hello-Implementierung Pre-Shared-Key-Identitäten preisgab, sowie einen Fehler, durch den bei impliziten Moves und Provider-Adressänderungen fälschlich providers.MovedResourceState statt providers.UpgradeResourceState verwendet wurde.

SECURITY ADVISORIES:

  • Previous releases in the v1.12 series could be affected by several vulnerabilities:

    • The Encrypted Client Hello implementation (which is used by OpenTofu through the go stdlib) would leak the pre-shared key identities during the handshake, allowing a passive network observer who can collect handshakes to de-anonymize the hostname of the server, even when ECH was being used.

    This is fixed now by (#4363)

BUG FIXES:

  • Fixed bug where implicit moves and provider address changes would incorrectly cause providers.MovedResourceState to be used in place of providers.UpgradeResourceState (#4375)

Full Changelog: https://github.com/opentofu/opentofu/compare/v1.12.4...v1.12.5

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.11.13: ECH-Sicherheitslücke und Move-Fehler behoben

OpenTofu 1.11.13 behebt eine Sicherheitslücke, bei der die Encrypted-Client-Hello-Implementierung Pre-Shared-Key-Identitäten preisgab, sowie einen Fehler, durch den bei impliziten Moves und Provider-Adressänderungen fälschlich providers.MovedResourceState statt providers.UpgradeResourceState verwendet wurde.

SECURITY ADVISORIES:

  • Previous releases in the v1.11 series could be affected by several vulnerabilities:

    • The Encrypted Client Hello implementation (which is used by OpenTofu through the go stdlib) would leak the pre-shared key identities during the handshake, allowing a passive network observer who can collect handshakes to de-anonymize the hostname of the server, even when ECH was being used.

    This is fixed now by (#4363)

BUG FIXES:

  • Fixed bug where implicit moves and provider address changes would incorrectly cause providers.MovedResourceState to be used in place of providers.UpgradeResourceState (#4375)

Full Changelog: https://github.com/opentofu/opentofu/compare/v1.11.12...v1.11.13

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.12.4: Fixes für plan -out und moved-Blöcke

OpenTofu 1.12.4 behebt, dass tofu plan -out bei einer Ressource mit lifecycle { destroy = false } und nötigem Austausch fehlschlug, vergleicht Provider-Quelladressen in moved-Blöcken korrekt und übergibt die richtige Quelladresse an Provider-MoveResource-Anfragen.

BUG FIXES:

Full Changelog: https://github.com/opentofu/opentofu/compare/v1.12.3...v1.12.4

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

OpenTofu

OpenTofu 1.11.12: Korrekte Quelladressen bei moved-Blöcken

OpenTofu 1.11.12 sorgt dafür, dass moved-Blöcke Provider-Quelladressen korrekt vergleichen und dass die richtige Quelladresse in Provider-MoveResource-Anfragen übergeben wird.

BUG FIXES:

Full Changelog: https://github.com/opentofu/opentofu/compare/v1.11.11...v1.11.12

Originalquelle(öffnet in neuem Tab)Problem melden