[2026-07-15] Rancher 社区双周报 | Harvester 双版本重磅发布,Rancher Desktop 2.0 架构升级

各位 Rancher 社区的小伙伴们,新一期的开源产品双周动态如约而至!

在过去的两周里,SUSE Rancher 开源生态家族多款产品迎来了重要技术演进。其中,超融合基础设施解决方案 Harvester 连续发布了 v1.7.2 与 v1.8.1 两个关键维护版本,不仅大幅优化了系统升级路径与虚拟机调度,还为 v1.8.1 注入了 Go 1.26 的全新底座。与此同时,Rancher Desktop 2.0 Alpha 1 预览版也揭开了神秘面纱,带来了无 GUI 运行及与 1.x 版本并存安装的全新架构设计。

此外,为了应对多租户环境下的安全挑战,Rancher 核心平台、RKE2、K3s 以及分布式存储系统 Longhorn 也同步完成了多项 CVE 修复与稳定性加固。

接下来,让我们一同走进本期详细的开源产品动态。

Harvester

超融合基础设施(HCI)开源解决方案 Harvester 近期发布了两个维护版本 v1.7.2v1.8.1。本次更新不仅引入了新特性、升级了底层的运行环境(Go v1.26),还集中解决了一系列关于系统升级路径、虚拟机生命周期管理、节点调度以及存储/网络兼容性的 Bug,大幅提升了系统的运行质量与整体用户体验。

Harvester v1.8.1 核心更新点

  • 安全策略扩展:新引入了默认安全策略中允许特定端口访问的功能。
  • 虚拟机热迁移与存储:支持为从快照或备份中恢复的虚拟机提供存储迁移支持;并在系统升级期间增加了额外的虚拟机热迁移机制,以减少业务中断。
  • GPU 资源管理:优化了 vGPU 的管理,限制了对父级 vGPU 设备的启用/禁用操作,防止误操作影响子设备。
  • 配额与调度优化:改进了调整超配比例时的资源配额处理逻辑。
  • 底层组件升级:将 Go 语言编译环境升级至 Go 1.26,并例行更新了多项内部核心系统组件。

Harvester v1.7.2 核心更新点

  • 升级前网络验证:新增了升级辅助工具,可在执行向 v1.7.x 版本的升级前自动验证网络配置,保障升级流程的顺利进行。
  • 虚拟机状态卡滞修复:修复了虚拟机实例已被删除、但虚拟机本身在 UI 界面上无限卡在 "Terminating"状态的严重 Bug。
  • 系统升级流程修复:修复了在成功升级系统服务后无法正常进入节点升级阶段,以及在 arm64 架构下升级时 post-drain-* Pod 运行失败的问题。
  • 存储与网络插件修复:解决了在 Rancher 2.13.5 (RKE2 v1.34.7) 配合 Harvester 环境下 CSI 卷挂载失败的问题;修复了在网卡绑定环境下,网络接口持久化命名规避方案失效的问题。
  • 系统开销优化:解决了第一个控制平面节点可能出现 CPU 占用率过高的性能问题。

如需详细了解完整更新内容,请查阅:

RancherDesktop

全新的 Rancher Desktop 2.0 Alpha 1 预览版已正式发布。该版本是对 Rancher Desktop 的彻底重构,支持在无 GUI 界面下运行,并且可以与现有的 1.x 版本并存安装,两者互不干扰。该版本目前作为早期技术预览,不建议用于生产环境。

本次更新带来了全新的 Rancher Desktop 2.0 Alpha 动态,并在界面主题偏好、容器仪表盘交互、网络代理适配以及 AI 生态扩展等多个维度引入了实用的新特性与操作优化。

界面体验与容器仪表盘优化

  • 支持深色模式偏好选择:在“首选项 > 行为”(Preferences > Behavior)中,用户现在可以自主在深色(Dark)、浅色(Light)和系统(System)主题之间进行切换,而不再强制跟随系统操作系统。

  • 容器控制台交互增强

    • Shell 交互控制台:容器详情页面新增了 Shell 标签页,支持直接在运行中的容器内开启交互式终端会话。该会话在切换标签页时仍能保持,避免丢失操作上下文。
    • Inspect 元数据查看:新增 Inspect 标签页,直接拉取并分类展示容器的元数据(包含挂载路径、环境变量、端口、标签和运行权限等)。
    • 实时状态监控:新增 Stats 标签页,以图表形式实时展示容器的 CPU、内存、网络及磁盘 I/O 占用,并提供进程列表,支持自定义刷新间隔。
    • 一键重启操作:容器列表页中为运行中的容器新增了“重启”按钮,支持单选或批量一键重启。
  • 集群仪表盘动态端口分配:集群仪表盘(Cluster Dashboard)的 API 服务不再强制绑定固定端口(9443),而是在启动时自动分配可用端口,有效避免了因端口冲突导致启动失败的问题。

平台与生态扩展增强

  • Windows 代理绕过规则升级:在 Windows 平台上,免代理列表(no-proxy list)除支持 IP 地址和 CIDR 网段外,现已正式支持域名和通配符匹配(例如 *.example.com)。
  • AI Workbench 扩展升级:内置的 Open WebUI 扩展重命名为 AI Workbench,并升级至 0.2.0 版本。该扩展提供了直观的本地 Web 界面,方便用户在容器中运行并直接调试大语言模型等 AI 工作负载。
  • 已安装扩展详情展示:已安装的扩展(Extensions)列表现在能直观地展示各组件的开发商、详细描述以及官方信息链接。
  • macOS 安装向导体验优化:优化了 macOS 磁盘映像(DMG)的挂载界面,引入了更明确的“拖拽至 Applications 文件夹”交互指引。

如需详细了解完整更新内容,请查阅:

Rancher

Rancher 迎来了 v2.14.3 补丁版本的更新。作为一个专注于维护与安全修复的社区版本,本次更新重点修复了涉及 SAML 认证重放、权限清理残留以及 Fleet/Webhook 组件中的多项重要安全漏洞。

核心更新点包括:

  • Rancher 核心平台:修复了 SAML 身份验证处理器中的重放攻击漏洞(CVE-2026-44946),该漏洞可能允许捕获了受害者预认证 Cookie 的攻击者伪造已认证会话,所有 SAML 提供商(如 Okta、Keycloak、ADFS 等)均受影响;修复了遗留 PRTB 调和器中的权限残留漏洞(CVE-2026-44947),避免了在 RoleTemplate 移除 updatepsa 权限后未能彻底清除相关 ClusterRole,导致用户仍可越权修改 Pod 安全准入(PSA)级别的风险。
  • Rancher Webhook:重构了 Fleet 工作区初始化逻辑,改由 Rancher 配置控制器路径(Provisioning Controller Path)执行,并由控制器管理的创建者元数据生成工作区 RBAC 对象,以此提升多租户安全性(CVE-2026-44949)。
  • Fleet 持续交付:修复了 Fleet 镜像扫描(ImageScan)子系统中的路径遍历漏洞(CWE-22/CVE-2026-44948),防止拥有 GitRepo 创建或修改权限的恶意用户利用 spec.paths 进行目录遍历,进而导致 Fleet 控制器容器文件系统资源耗尽及拒绝服务。

如需详细了解完整更新内容,请查阅:

RKE2

RKE2 近期发布了针对多个稳定分支的补丁更新,包括 v1.33.13+rke2r1v1.34.9+rke2r1v1.35.6+rke2r1 以及 v1.36.2+rke2r1。本次更新除了升级 Go 运行环境、容器运行时以及核心 K8s 组件外,还集中修复了多项涉及容器安全的漏洞,并对底层 CNI 网络插件、etcd 启动探针等核心架构进行了稳定性和兼容性优化。

安全漏洞修复与基础组件升级

  • Go 语言与运行时升级:v1.33、v1.34 和 v1.35 分支同步升级至 Go v1.25.11;v1.36 分支则升级至 Go v1.26.4。
  • 容器运行时升级:v1.33、v1.34 和 v1.35 分支将 containerd 升级至 v2.2.5 版本并修复了部分字节切片问题;v1.36 分支将 containerd 升级至 v2.3.2。同时,这些分支均更新了 cri-apicontainerd 以解决上游环境字符串(env string)漏洞问题。
  • 安全漏洞加固:基于安全漏洞防护考量,升级了底层 SUSE BCI(Base Container Images)基础容器镜像以及 klipper-helm 等组件。

核心及周边 Chart 升级(所有分支通用)

  • 网络组件更新:引入了 CNI 升级包;更新了 Canal 网络插件 Chart 并修复了 CRD 问题;为 rke2-multus 设置 bootstrap 参数为 false 以优化多网络接口场景下的启动行为。
  • 应用与监控组件:升级 CoreDNS Chart 至 1.46.002 版本、Kubernetes Metrics Server Chart 至 3.13.1 版本;更新了 snapshot-controller 以及 Traefik 的镜像与 Chart。
  • Ingress-Nginx 升级:针对 Prime 商业用户,将 ingress-nginx 的 Chart 及镜像升级至 v1.15.1。

核心架构与平台优化

  • etcd 稳定性:为 etcd 组件配置了启动探针(Startup Probes),进一步优化了大规模集群在启动和节点扩容时的稳定性。
  • 安装兼容性:移除了 K3s 底层的 Go 语言版本检查机制,并修复了部分分支下缺失的 arm64 架构校验和(checksum)问题。

如需详细了解完整更新内容,请查阅:

K3S

K3s 近期发布了针对多个稳定分支的例行维护与安全补丁更新,包括 v1.33.13+k3s1v1.34.9+k3s1v1.35.6+k3s1 以及 v1.36.2+k3s1。本次更新主要完成了 2026 年 6 月发行周期的组件日常回移植(Backports),升级了 Go 语言运行时及容器运行时,并针对已知的安全缺陷进行了全面修复。

运行环境与核心组件升级

  • Go 语言运行时升级:v1.33、v1.34 和 v1.35 分支同步升级至 Go 1.25.11;v1.36 分支则升级至 Go 1.26.4,以获取最新的上游性能优化与安全补丁。
  • 容器运行时(containerd)升级:v1.33、v1.34 与 v1.35 分支将 containerd 升级至 v2.2.5 系列版本,修复了字节切片环境变量值等问题;v1.36 分支则将 containerd 升级至 v2.3.2-k3s1。同时,相关分支均更新了 cri-apicontainerd 以解决上游环境字符串漏洞。
  • Traefik 组件升级:所有分支内置的默认网关组件均升级至 Traefik v3.7.4 版本。

持续集成与安全漏洞修复

  • 安全漏洞加固:基于 CVE 防护考量,升级了内置的轻量级 Helm 协同组件 klipper-helm

如需详细了解完整更新内容,请查阅:

Longhorn

Longhorn 迎来了 v1.11.3 补丁版本的更新。作为一个专注于提升系统质量、弹韧性、稳定性和安全性的维护版本,本次更新集中修复了多项涉及存储卷稳定性、副本重建以及迁移引擎等层面的关键 Bug。

关键 Bug 修复

iscsid 重启后 V1 卷不可用问题修复

修复了因 iscsid 服务重启导致存储卷操作可能卡死或失败的问题,该问题此前还会导致 PVC 容量调整(resize)等操作失效。该修复大幅提升了 V1 卷在底层服务异常波动时的稳定性。

副本重建稳定性优化

修复了在副本重建=过程中,longhorn-instance-manager 可能会触发空指针解引用并导致程序 Panic 的问题,显著增强了系统在故障异常情况下的副本重建稳定性。

迁移引擎就绪状态转换修复

解决了在目标节点仍处于“向就绪状态转换”的过程中,迁移引擎可能会被意外删除,从而中断虚拟机/存储迁移工作流的问题。

周期性 Trim 任务死锁修复

修复了系统内可能导致周期性空间整理任务发生死锁并运行失败的潜在 Bug,保障了底层存储空间回收机制的正常运转。

如需详细了解完整更新内容,请查阅:

写在最后

本期 Rancher 社区开源产品双周动态到此结束。从 Harvester 升级体验的打磨、Rancher Desktop 2.0 的底层重构,再到核心管理平台与各个运行时对于安全边界、容器运行时的全面加固,Rancher 社区始终致力于为全球开发者和企业用户提供更具弹性、更加安全的云原生基础设施。

如果您对本期发布的新版本、架构调整或漏洞修复有任何疑问,或者在日常升级与部署过程中遇到了具体的场景问题,欢迎在对应项目的 GitHub Issue 区提交反馈,或在下方评论区留言交流。

感谢大家对 Rancher 社区的持续关注,我们下期双周报再见!