5.8.0 (2026-09-25)
Full Changelog: v5.7.0...v5.8.0
This release adds Managed Defense vulnerability discovery, Field Extractors, billing and subscription APIs, Magic
Transit BGP filter profiles, registrar transfer APIs, Zero Trust posture policies, and zone observability tracing.
It also includes generated signature and response-model corrections. Review the breaking changes before upgrading.
See the v5.8.0 Migration Guide for upgrade examples.
Breaking Changes
- addressing:
client.addressing.address_maps.accounts.update()anddelete()now take
member_account_idas the positional identifier andaddress_map_idas a keyword argument. - request bodies: unused
bodyparameters were removed from token value updates, Address Maps IP and zone
updates, Cache Reserve clear, DNS scan and zone transfer actions, Email Routing enable/disable, Access bookmarks,
and Gateway certificate activation/deactivation. - r2: request keyword
jurisdictionwas renamed tocf_r2_jurisdictionacross bucket, object, domain,
lifecycle, lock, CORS, event-notification, and Sippy operations. The new keyword also acceptsfedramp-high. - firewall and rate_limits: legacy WAF override and rate-limit methods now return
None. TheOverride,
OverrideDeleteResponse,RateLimit,RateLimitDeleteResponse,WAFRule, andRewriteActionexports were
removed. Firewall bulk edit/update now require anidinstead of abodycollection, and WAF package retrieval
now returns a raw string/object union. - cloud_connector:
RuleUpdateParams.rulesis now required. - response models: Hyperdrive configs, cache origin cloud regions, and Zero Trust organizations now use
corrected operation-specific or shared response types. mTLS certificatelist(),delete(), andget()now use
the sharedMTLSCertificatetype;create()still returnsOptional[MTLSCertificateCreateResponse]. Hyperdrive
create parameters are now origin/integration variants, replacing directOrigin,Caching, andMTLShelper
imports. - pagination: Workers deployment listing now returns
SyncV4PagePaginationand adds page/date filters; Gateway
list items and PAC files now returnSyncV4PagePaginationArrayand add page controls; device override-code
listing now returnsOptional[OverrideCodeListResponse]. - email_routing:
client.email_routing.dns.delete()now usesDELETEand returnsOptional[Settings]instead
of a page of DNS records.dns.get()is now optional and returnsList[DNSRecord]rather than an envelope union. - waiting_rooms: waiting-room, event, page-preview, status, details, and settings operations now return
Optional[...]; callers must handleNone. - browser_rendering: create parameter types for URL/HTML-based rendering endpoints are now unions requiring
eitherurlorhtml. Session endpoints such asdevtools.browser.create()are unaffected. NestedViewport,
Cookie, andPDFOptionsimports moved under generated variant types. - pipelines: per-response schema field exports were replaced by shared
SourceField,SourceFieldParam,
ListField,ListFieldParam,StructField, andStructFieldParamtypes. - zero_trust:
ApplicationCreateParamsfor Resource Library applications is now a union requiring either
hostnamesorip_subnets. Access Browser RDP and Infrastructuretarget_attributesresponse fields are now
optional. - rulesets: generated nested rule symbols were normalized, including
BlockRuletoRuleBlockRule,
CompressResponseRuletoRuleResponseCompressionRule, andSetConfigRuletoRuleSetConfigurationRule;
several response rule fields are now required. - required fields: Calls SFU/TURN fields, Flagship response
type, and Workers domainenvironmentare now
required. - magic_transit: connector create/edit/update parameters and connector responses no longer contain
primary
orsite_id. - email_security: bulk-job statuses no longer include
SKIPPED, message status no longer includes
DISCOVERING, and bulk responses add required cancellation/skip counts. - zero_trust: CASB remediation vendors no longer include
OktaorWorkday. - optional fields: AI Search namespace
created_at, selected billing usage fields, and Workers observability
request_idfields are now optional. - radar and realtime_kit: selected date/time and numeric response fields now use
date/datetimeandint
instead ofstrandfloat; session participantper_pageis now anint. - response shapes: URL Scanner robots rules now use a dictionary shape, and DLS prefix-binding response
messages/errors now use sharedResponseInfoentries. - removed types:
stream.Clip,stream.Playback,stream.Watermark, andcache.Statewere removed, along with
nested types from the removed legacy rate-limit models.
Features
- managed_defense: add
client.managed_defense.vulnerability_discoverywith repository, scan, and report APIs - field_extractors: add top-level
client.field_extractorswithupdate(),delete(), andget()methods - abuse_reports: add submitted-report listing and retrieval, including submitted email listing
- accounts: add entitlements, payment methods, invoice payment, bad-debt payment, receipts, invoices, and client
secret APIs - subscriptions: add cancel-downgrade, identifier lookup, cancel reasons, actions, and bulk operations
- billing: add address validation, credits, history, bad debt, unpaid invoices, rate plans, expanded profiles,
and profile payment methods - magic_transit: add BGP filter profile CRUD methods
- registrar: add transfer-in creation and transfer status retrieval
- zero_trust: add CASB posture policy CRUD methods
- zones: add entitlement listing and observability tracing settings and rule methods
- hyperdrive: add
client.hyperdrive.configs.restart() - workers: add
forceto beta worker deletion and pagination/date filters to deployment listing - zero_trust: add search, filter, ordering, and direction controls to Gateway locations, proxy endpoints, and
rules; add pagination controls to Gateway list items and PAC files - devices: add a
profile_typefilter for custom policy listing - snippets: rule methods now return typed paginator responses instead of
object - ssl: add reusable
Host,Status, andValidationMethodaliases - aisearch: add OCR, custom metadata, hostname filtering, and updated hybrid-search options
- accounts: add
standaloneandIdempotency-Keyaccount creation options - bot_management: add AI training, AI user, AI search, migration opt-out, and JavaScript detection policy fields
- workers: add K2 bindings, observability issues, asset base paths, preview configuration, and version author
fields - zero_trust: add Access destination path overrides, infrastructure/device tags, identity-provider login options,
and organization service-token inactivity settings - model additions: add CASB AWS, ServiceNow, and Zoom vendors; Spectrum Worker traffic; registrar
transfer_pending; Waiting Rooms Latvian locale; zone upload limits through 5000; Queues jurisdiction; AI Gateway
BYOK-only mode; Logpush attack-traffic filtering; Resource Tagging CWS variants; and Rulesets WebMCP settings
New Resources
Managed Defense Vulnerability Discovery (client.managed_defense.vulnerability_discovery)
repositories.create(),repositories.list(), andrepositories.get()scans.create(),scans.list(),scans.get(), andscans.get_report()reports.get()
Field Extractors (client.field_extractors)
update()delete()get()
Magic Transit BGP Filter Profiles (client.magic_transit.bgp_filter_profiles)
create(),update(),list(),delete(), andget()
Zero Trust CASB Posture Policies (client.zero_trust.casb.posture.policies)
create(),update(),list(),delete(), andget()
Zone Observability Tracing (client.zones.observability.tracing)
settings.update(),settings.delete(), andsettings.get()rules.update(),rules.delete(), andrules.get()