各位 Rancher 社区的小伙伴们,大家好!
欢迎阅读新一期的 Rancher 社区双周报!
在这个充满活力与突破的更新周期里,我们迎来了社区最核心产品的重大里程碑——Rancher v2.15.0 正式发布! 本次更新不仅带来了对最新的 Kubernetes 1.36 的全面支持,更标志着 CAPI(Cluster API)架构在 V2 供应框架下的正式商用(GA),同时还引入了跨集群 RBAC 继承、全新的海量工作负载 UI 视图等诸多硬核特性。
与 Rancher 主产品同步,我们的开源云原生生态家族——RKE2、K3s、Harvester、Rancher Desktop 以及 NeuVector 也纷纷迎来了重要的新版本迭代,涵盖了高危漏洞修复、内核/组件对齐及多语言支持。
接下来,让我们一起来快速速览本期双周报的完整更新大纲吧!
Rancher
Rancher v2.15.0 作为最新的社区版本正式发布!本次更新带来了最新的 Kubernetes 兼容性支持、CAPI 架构重大进阶、更强大的权限与认证控制,以及针对大规模环境打造的全新 UI 视图。
Kubernetes 引擎与版本支持更新
- 正式新增对 Kubernetes v1.36 的支持,同时移除对 K8s v1.33 的支持。
- 应用商店 Retention 策略调整:Rancher 应用商店推出全新生命周期管理策略,仅保留最近 7 个 Minor 版本 的 Chart 历史。老旧分支与 Chart 版本已被清理(不影响已安装的现存集群)。
- 离线包镜像优化:优化
rancher-images.txt,自动过滤 RC 预览版和淘汰的 Patch 版本,大幅精简离线镜像包(Air-gapped tarball)体积。
集群供应与 CAPI 进阶
- CAPI 正式 GA:V2 Provisioning 框架 (v2prov) 下对原生 Cluster API (CAPI) 基础架构提供商(如 CAPA、CAPV)的集成正式宣布 GA,支持 CAPI v1.13.2。
- 权限提升:拥有
Standard User和Create Clusters权限的用户现在可以直接在fleet-default命名空间中创建与更新 CAPI 基础架构对象。
安全认证与 RBAC 增强
- GlobalRoles 跨下游集群命名空间权限继承:新增
inheritedNamespacedRules属性,管理员现在可以定义一次全局角色,即可将特定的 Namespace RBAC 规则自动下发并应用到所有下游集群(适用于共享的监控、日志等特定命名空间)。 - Azure AD SSO 注销:支持 Azure AD 的 Single Logout,退出 Rancher 会同步终止 Azure AD 会话。
- 隐藏本地认证入口:新增
hide-local-auth-provider特性开关,开启后配置外部认证(EAP)将自动隐藏本地登录 UI(保留紧急管理员改密入口)。
Dashboard 与监控架构演进
- 全新 Workloads Overview 视图:替换了原先全局单一的 Workloads 列表,专门针对大规模/海量资源环境打造,提升页面加载与渲染性能。
- 监控架构解耦 (
rancher-monitoring-dashboards):新安装的监控全面转向轻量化、解耦的 Dashboards Chart,直接对接外部 Prometheus 架构(如kube-prometheus-stack),无需强制依赖 Rancher 捆绑的组件。 - 全面移除 Ember 框架插件:正式完全移除基于 Ember 的旧版 UI 插件,请全面迁移至全新的 UI Extensions Framework。
持续交付与超融合
- Harvester 容器工作负载部署开关:新增
harvester-baremetal-container-workload特性开关,开启后 UI 将解锁限制,允许 Fleet 直接向 Harvester 超融合集群下发部署容器工作负载。 - Fleet 弃用预警:未来版本将彻底移除
GitRepoRestriction(全面转向 Policy 策略控制多租户)以及无认证的 Webhook 调用(强制要求配置 Webhook Secret)。
如需详细了解完整更新内容,请查阅:
Harvester
Harvester 正式发布了 v1.7.3 和 v1.8.2 两个维护版本。本次更新核心聚焦于高危安全漏洞修复(包含操作系统内核、etcd 及 KubeVirt 提权漏洞)、系统稳定性提升以及关键组件升级。
安全漏洞修复
- 底层操作系统安全漏洞 (SUSE Linux Micro):升级 BaseOS 基础镜像,集成最新的 Linux 内核安全补丁,修复了可能引发权限提升的 Use-After-Free 漏洞(CVE-2026-53359、CVE-2026-43499、CVE-2026-46242)。
- etcd 拒绝服务漏洞修复 (RKE2):更新内置 RKE2 依赖,修复 etcd TLS 监听器的 DoS 漏洞(GHSA-6vch-q96h-7gc3),防止因内存耗尽导致控制平面崩溃或集群不可用。
- KubeVirt 提权防护 (v1.8.2):
virt-handler服务增强了对虚拟机 Console Socket 文件路径的严格校验,防止通过符号链接(Symlink)攻击替换宿主机容器运行时 Socket(如 CRI-O)以接管节点或集群的高危漏洞(CVE-2026-7374)。
系统增强与体验优化
- 组件与存储适配:更新 BaseOS 及核心依赖组件,保障 KubeVirt 卷操作(Volume Operation)在 v1.8 架构下的稳定兼容。
- 网络与 CNI 组件对齐:修复了旧版本中使用的异常
whereabouts(IPAM) CNI 组件版本。
关键 Bug 修复
- 镜像管理:修复由于 Finalizer 锁导致失败镜像在存在成功上传记录时无法彻底删除的问题(#11219 / #11218)。
- 权限与认证:解决
/v1/harvester/kubeconfig接口误拦截外部 Rancher Global Admins 管理员账号的问题(#11161 / #11152)。 - 安装与升级保障:
- 修复在部分 Broadcom(博通)网卡上通过 iPXE 引导启动 Harvester v1.8.x 失败的问题(#11268)。
- 修复从 v1.7.1 升级至 v1.8.0 时因 CDI ISO 镜像下载卡住导致升级中断的问题(#11149)。
- 修复跨集群还原虚拟机备份(VM Backup)时不符合预期的行为(#11173)。
- 修复开启 RKE2 CIS 安全基线配置时,
harvester-webhook服务账号 Token 异常过期的问题(#11131)。
如需详细了解完整更新内容,请查阅:
RancherDesktop
Rancher Desktop 1.24.0 作为跨平台(macOS、Windows、Linux)开源 Kubernetes 与容器桌面管理工具的最新版本正式发布!本次更新带来了多语言国际化支持、界面布局优化以及一系列针对跨平台运行与容器体验的关键 Bug 修复。
核心亮点与新特性
-
支持 8 种新语言(含简体中文):
- 在
Preferences > Application > General中新增语言切换选项。除英语外,现已支持简体中文、法语、德语、意大利语、日语、韩语、巴西葡萄牙语和西班牙语。 - 翻译覆盖应用主窗口和首选项设置(Cluster Dashboard 仍保留英文)。
- 在
-
常规(General)页面布局优化:
- 新增 Recent blog posts(最新博客文章) 板块,便于用户快速获取官方技术动态。
- 精简重复组件:状态栏统一展示版本与网络状态,自动更新开关移至顶部,遥测复选框归纳至 Preferences 页面。
关键 Bug 修复与体验改进
-
自动更新修复:修复了 1.23.0 及 1.23.1 版本中内置 Auto-updater 无法下载更新包的问题。
-
虚拟机与数据兼容:
- 老旧 VM 启动修复:解决由 Rancher Desktop 1.13 或更早版本创建的虚拟机升级至 1.23 后拒绝启动的问题,现已可正常启动且数据完整。
- macOS 恢复出厂设置优化:修复执行
rdctl factory-reset后仍残留已下载更新包,导致重新启动时误触发升级并撤销重置操作的问题。
-
容器与拓展(Extensions)交互:
- 容器名称前缀修正:修复
ddClient.docker.listContainers()丢弃 Docker Engine API 返回的容器名首字符斜杠/,导致 Logs Explorer 等扩展应用读取容器名时首字母缺失的问题。 - Wasm 容器支持恢复:修复 containerd 2.1+ 拉取非宿主平台镜像时不自动解包导致 Kubernetes 下 Wasm 容器因缺失 Parent Snapshot 运行失败的问题。
- 终端缩放兼容:修复改变容器 Logs 或 Shell 标签页缩放比例时终端页面坍塌为单行高度的问题。
- 容器名称前缀修正:修复
如需详细了解完整更新内容,请查阅:
K3S
轻量级 Kubernetes 发行版 K3s 正式发布了涵盖 v1.33 至 v1.36 多个上游版本的更新,包括 v1.33.13+k3s2、v1.34.10+k3s1、v1.35.7+k3s1 以及 v1.36.3+k3s1。本次更新带来了新的 TLS 校验特性、构建编译优化以及核心系统组件的全面对齐升级。
核心亮点与新特性
- 支持通配符 TLS 域名:
- 升级
dynamiclistener至 v0.9.0-rc.2,正式支持在--tls-san参数中使用通配符域名(例如--tls-san=*.example.com),大幅简化动态证书管理。
- 升级
Kubernetes 与基础组件对齐
- 上游版本升级:对齐 Kubernetes 上游补丁版本至 v1.33.13、v1.34.10、v1.35.7 和 v1.36.3,同步升级底层 Go 依赖。
- 数据与控制器:升级内置 etcd 至 v3.6.14;更新
helm-controller与klipper-helm,新增支持--force-conflicts冲突强制覆盖参数。 - 内置镜像与服务:
- 升级 Traefik 至 v3.7.8。
- 更新
mirrored-pause(3.10.2)、mirrored-coredns及mirrored-metrics-server等基础镜像。
如需详细了解完整更新内容,请查阅:
- K3s v1.33.13+k3s2 Release Notes
- K3s v1.34.10+k3s1 Release Notes
- K3s v1.35.7+k3s1 Release Notes
- K3s v1.36.3+k3s1 Release Notes
RKE2
RKE2 发布了涵盖 v1.33 到 v1.36 多个 Kubernetes 主版本的更新,包括 v1.33.13+rke2r2、v1.34.10+rke2r1、v1.35.7+rke2r1 以及 v1.36.3+rke2r1。本次更新重点集中在安全补丁修复、底层核心组件(containerd/etcd/Go)升级以及主流 CNI/CSI Chart 的全面对齐。
Kubernetes 核心版本升级
- 更新下游 Kubernetes 上游补丁版本至 v1.33.13、v1.34.10、v1.35.7 和 v1.36.3。
- 升级构建基础环境至最新 Go 语言补丁版本(最高至 Go 1.26.5),并更新 hardened 运行时镜像以修复
Go/x-net及gRPC漏洞(GHSA-hrxh-6v49-42gf)。
核心运行时与基础组件更新
- 容器运行时:升级 containerd 至 v2.2.6-k3s1(v1.36 分支升级至 v2.3.3-k3s1),并同步升级 hardened-crictl。
- 存储与数据层:升级 etcd 至
3.6.12-k3s1-build20260708;同时修复数据目录清理逻辑,避免误删仍被容器引用的数据目录(Data Dirs)。 - Helm 部署控制器:更新
klipper-helm和helm-controller,新增对--force-conflicts的支持。
网络与内置插件 (CNI / Ingress / CSI)
- CNI 网络插件组件:全面升级 2026-07 发布周期内的 Canal (v3.32.1)、Calico、Cilium 及 Multus (v4.3.004) Chart。
- Ingress 控制器:升级 Traefik 至 v3.7.8;更新 ingress-nginx 至最新 Chart/Image(引入 prime7 等增强镜像版本)。
- 存储与系统服务:升级 CoreDNS (1.46.1)、metrics-server (3.13.1)、Harvester CSI (0.1.30) 以及 vSphere CSI (3.7.2-rancher600)。
如需详细了解完整更新内容,请查阅:
- RKE2 v1.33.13+rke2r2 Release Notes
- RKE2 v1.34.10+rke2r1 Release Notes
- RKE2 v1.35.7+rke2r1 Release Notes
- RKE2 v1.36.3+rke2r1 Release Notes
NeuVector
容器安全平台 NeuVector 正式发布 v5.6.1 维护版本。本次更新核心涵盖了依赖安全修复、Istio 流量匹配增强、系统日志优化以及内核兼容性改进。
功能增强与网络适配
- Istio 服务网格流量规则匹配:支持将 Istio ProxyMesh 流量与父级 Workload(父工作负载)规则进行对齐匹配(NVSHAS-10304)。
- 大页内核兼容 (Probe):针对 Page Size 大于 4K 的 Linux 内核,优化并动态调整 Netlink Dump Buffer 缓冲区大小,提升 Probe 探针在特定 Linux 发行版下的稳定性。
- 镜像扫描错误处理:优化了镜像扫描(Image Scan)过程中的错误处理机制,提供更清晰的报错反馈。
安全漏洞修复与依赖升级
-
Go 编译器与核心库升级:升级 Go 编译器至最新 Go 1.26.5,同步更新 Go 核心库以修复潜在安全漏洞(
golang.org/x/net升级至 v0.56.0,golang.org/x/text升级至 v0.39.0)。 -
第三方依赖库缝补:
- 升级 OpenTelemetry (
go.opentelemetry.io/otel) 至 v1.44.0。 - 升级压缩库 (
klauspost/compress) 至 v1.18.7,修复已知安全漏洞。 - 升级 LDAP 模块 (
go-ldap/ldap/v3) 至 v3.4.14。
- 升级 OpenTelemetry (
-
代码安全扫描修复:修复了由用户可控源构建数据库查询可能导致的安全风险(SQL/DB Query 注入相关)。
系统清理与日志优化
- 减少不必要的日志警告:大幅精简和抑制不必要的 INFO/WARN 调试日志,包括屏蔽“Benchmark report not found”等高频无用提示,提升日志可读性。
- 架构清理:从发布代码中移除了旧版 Upgrade Responder 逻辑;构建过程正式提供 VCS 版本控制元数据信息。
如需详细了解完整更新内容,请查阅:
写在最后
云原生的快速演进离不开社区每一位开发者、用户与贡献者的支持。无论是在 GitHub 上提交 Issue/PR,在社区论坛中交流最佳实践,还是在各大小线上线下活动中分享经验,你们的反馈都是 Rancher 生态持续前进的最强动力!
- 探索最新代码与版本:欢迎前往 GitHub 体验全新发布的产品功能。
- 参与社区交流:如果你在升级或使用过程中遇到任何问题,欢迎随时在社区群组、中文论坛或 Issue 中与我们互动讨论。
感谢大家对 Rancher 社区一如既往的热爱与关注,我们下期双周报再见!