[2026-08-13] Rancher 社区双周报 | Rancher v2.15.0 来了!包含 CAPI GA、跨集群 RBAC 及全线产品新版更新

各位 Rancher 社区的小伙伴们,大家好!

欢迎阅读新一期的 Rancher 社区双周报!

在这个充满活力与突破的更新周期里,我们迎来了社区最核心产品的重大里程碑——Rancher v2.15.0 正式发布! 本次更新不仅带来了对最新的 Kubernetes 1.36 的全面支持,更标志着 CAPI(Cluster API)架构在 V2 供应框架下的正式商用(GA),同时还引入了跨集群 RBAC 继承、全新的海量工作负载 UI 视图等诸多硬核特性。

与 Rancher 主产品同步,我们的开源云原生生态家族——RKE2、K3s、Harvester、Rancher Desktop 以及 NeuVector 也纷纷迎来了重要的新版本迭代,涵盖了高危漏洞修复、内核/组件对齐及多语言支持。

接下来,让我们一起来快速速览本期双周报的完整更新大纲吧!

Rancher

Rancher v2.15.0 作为最新的社区版本正式发布!本次更新带来了最新的 Kubernetes 兼容性支持、CAPI 架构重大进阶、更强大的权限与认证控制,以及针对大规模环境打造的全新 UI 视图。

Kubernetes 引擎与版本支持更新

  • 正式新增对 Kubernetes v1.36 的支持,同时移除对 K8s v1.33 的支持。
  • 应用商店 Retention 策略调整:Rancher 应用商店推出全新生命周期管理策略,仅保留最近 7 个 Minor 版本 的 Chart 历史。老旧分支与 Chart 版本已被清理(不影响已安装的现存集群)。
  • 离线包镜像优化:优化 rancher-images.txt,自动过滤 RC 预览版和淘汰的 Patch 版本,大幅精简离线镜像包(Air-gapped tarball)体积。

集群供应与 CAPI 进阶

  • CAPI 正式 GA:V2 Provisioning 框架 (v2prov) 下对原生 Cluster API (CAPI) 基础架构提供商(如 CAPA、CAPV)的集成正式宣布 GA,支持 CAPI v1.13.2。
  • 权限提升:拥有 Standard UserCreate Clusters 权限的用户现在可以直接在 fleet-default 命名空间中创建与更新 CAPI 基础架构对象。

安全认证与 RBAC 增强

  • GlobalRoles 跨下游集群命名空间权限继承:新增 inheritedNamespacedRules 属性,管理员现在可以定义一次全局角色,即可将特定的 Namespace RBAC 规则自动下发并应用到所有下游集群(适用于共享的监控、日志等特定命名空间)。
  • Azure AD SSO 注销:支持 Azure AD 的 Single Logout,退出 Rancher 会同步终止 Azure AD 会话。
  • 隐藏本地认证入口:新增 hide-local-auth-provider 特性开关,开启后配置外部认证(EAP)将自动隐藏本地登录 UI(保留紧急管理员改密入口)。

Dashboard 与监控架构演进

  • 全新 Workloads Overview 视图:替换了原先全局单一的 Workloads 列表,专门针对大规模/海量资源环境打造,提升页面加载与渲染性能。
  • 监控架构解耦 (rancher-monitoring-dashboards):新安装的监控全面转向轻量化、解耦的 Dashboards Chart,直接对接外部 Prometheus 架构(如 kube-prometheus-stack),无需强制依赖 Rancher 捆绑的组件。
  • 全面移除 Ember 框架插件:正式完全移除基于 Ember 的旧版 UI 插件,请全面迁移至全新的 UI Extensions Framework。

持续交付与超融合

  • Harvester 容器工作负载部署开关:新增 harvester-baremetal-container-workload 特性开关,开启后 UI 将解锁限制,允许 Fleet 直接向 Harvester 超融合集群下发部署容器工作负载。
  • Fleet 弃用预警:未来版本将彻底移除 GitRepoRestriction(全面转向 Policy 策略控制多租户)以及无认证的 Webhook 调用(强制要求配置 Webhook Secret)。

如需详细了解完整更新内容,请查阅:

Harvester

Harvester 正式发布了 v1.7.3v1.8.2 两个维护版本。本次更新核心聚焦于高危安全漏洞修复(包含操作系统内核、etcd 及 KubeVirt 提权漏洞)、系统稳定性提升以及关键组件升级。

安全漏洞修复

  • 底层操作系统安全漏洞 (SUSE Linux Micro):升级 BaseOS 基础镜像,集成最新的 Linux 内核安全补丁,修复了可能引发权限提升的 Use-After-Free 漏洞(CVE-2026-53359、CVE-2026-43499、CVE-2026-46242)。
  • etcd 拒绝服务漏洞修复 (RKE2):更新内置 RKE2 依赖,修复 etcd TLS 监听器的 DoS 漏洞(GHSA-6vch-q96h-7gc3),防止因内存耗尽导致控制平面崩溃或集群不可用。
  • KubeVirt 提权防护 (v1.8.2)virt-handler 服务增强了对虚拟机 Console Socket 文件路径的严格校验,防止通过符号链接(Symlink)攻击替换宿主机容器运行时 Socket(如 CRI-O)以接管节点或集群的高危漏洞(CVE-2026-7374)。

系统增强与体验优化

  • 组件与存储适配:更新 BaseOS 及核心依赖组件,保障 KubeVirt 卷操作(Volume Operation)在 v1.8 架构下的稳定兼容。
  • 网络与 CNI 组件对齐:修复了旧版本中使用的异常 whereabouts (IPAM) CNI 组件版本。

关键 Bug 修复

  • 镜像管理:修复由于 Finalizer 锁导致失败镜像在存在成功上传记录时无法彻底删除的问题(#11219 / #11218)。
  • 权限与认证:解决 /v1/harvester/kubeconfig 接口误拦截外部 Rancher Global Admins 管理员账号的问题(#11161 / #11152)。
  • 安装与升级保障
  • 修复在部分 Broadcom(博通)网卡上通过 iPXE 引导启动 Harvester v1.8.x 失败的问题(#11268)。
  • 修复从 v1.7.1 升级至 v1.8.0 时因 CDI ISO 镜像下载卡住导致升级中断的问题(#11149)。
  • 修复跨集群还原虚拟机备份(VM Backup)时不符合预期的行为(#11173)。
  • 修复开启 RKE2 CIS 安全基线配置时,harvester-webhook 服务账号 Token 异常过期的问题(#11131)。

如需详细了解完整更新内容,请查阅:

RancherDesktop

Rancher Desktop 1.24.0 作为跨平台(macOS、Windows、Linux)开源 Kubernetes 与容器桌面管理工具的最新版本正式发布!本次更新带来了多语言国际化支持、界面布局优化以及一系列针对跨平台运行与容器体验的关键 Bug 修复。

核心亮点与新特性

  • 支持 8 种新语言(含简体中文)

    • Preferences > Application > General 中新增语言切换选项。除英语外,现已支持简体中文、法语、德语、意大利语、日语、韩语、巴西葡萄牙语和西班牙语。
    • 翻译覆盖应用主窗口和首选项设置(Cluster Dashboard 仍保留英文)。
  • 常规(General)页面布局优化

    • 新增 Recent blog posts(最新博客文章) 板块,便于用户快速获取官方技术动态。
    • 精简重复组件:状态栏统一展示版本与网络状态,自动更新开关移至顶部,遥测复选框归纳至 Preferences 页面。

关键 Bug 修复与体验改进

  • 自动更新修复:修复了 1.23.0 及 1.23.1 版本中内置 Auto-updater 无法下载更新包的问题。

  • 虚拟机与数据兼容

    • 老旧 VM 启动修复:解决由 Rancher Desktop 1.13 或更早版本创建的虚拟机升级至 1.23 后拒绝启动的问题,现已可正常启动且数据完整。
    • macOS 恢复出厂设置优化:修复执行 rdctl factory-reset 后仍残留已下载更新包,导致重新启动时误触发升级并撤销重置操作的问题。
  • 容器与拓展(Extensions)交互

    • 容器名称前缀修正:修复 ddClient.docker.listContainers() 丢弃 Docker Engine API 返回的容器名首字符斜杠 /,导致 Logs Explorer 等扩展应用读取容器名时首字母缺失的问题。
    • Wasm 容器支持恢复:修复 containerd 2.1+ 拉取非宿主平台镜像时不自动解包导致 Kubernetes 下 Wasm 容器因缺失 Parent Snapshot 运行失败的问题。
    • 终端缩放兼容:修复改变容器 Logs 或 Shell 标签页缩放比例时终端页面坍塌为单行高度的问题。

如需详细了解完整更新内容,请查阅:

K3S

轻量级 Kubernetes 发行版 K3s 正式发布了涵盖 v1.33 至 v1.36 多个上游版本的更新,包括 v1.33.13+k3s2v1.34.10+k3s1v1.35.7+k3s1 以及 v1.36.3+k3s1。本次更新带来了新的 TLS 校验特性、构建编译优化以及核心系统组件的全面对齐升级。

核心亮点与新特性

  • 支持通配符 TLS 域名
    • 升级 dynamiclistener 至 v0.9.0-rc.2,正式支持在 --tls-san 参数中使用通配符域名(例如 --tls-san=*.example.com),大幅简化动态证书管理。

Kubernetes 与基础组件对齐

  • 上游版本升级:对齐 Kubernetes 上游补丁版本至 v1.33.13v1.34.10v1.35.7v1.36.3,同步升级底层 Go 依赖。
  • 数据与控制器:升级内置 etcd 至 v3.6.14;更新 helm-controllerklipper-helm,新增支持 --force-conflicts 冲突强制覆盖参数。
  • 内置镜像与服务
    • 升级 Traefik 至 v3.7.8
    • 更新 mirrored-pause (3.10.2)、mirrored-corednsmirrored-metrics-server 等基础镜像。

如需详细了解完整更新内容,请查阅:

RKE2

RKE2 发布了涵盖 v1.33 到 v1.36 多个 Kubernetes 主版本的更新,包括 v1.33.13+rke2r2v1.34.10+rke2r1v1.35.7+rke2r1 以及 v1.36.3+rke2r1。本次更新重点集中在安全补丁修复、底层核心组件(containerd/etcd/Go)升级以及主流 CNI/CSI Chart 的全面对齐。

Kubernetes 核心版本升级

  • 更新下游 Kubernetes 上游补丁版本至 v1.33.13v1.34.10v1.35.7v1.36.3
  • 升级构建基础环境至最新 Go 语言补丁版本(最高至 Go 1.26.5),并更新 hardened 运行时镜像以修复 Go/x-netgRPC 漏洞(GHSA-hrxh-6v49-42gf)。

核心运行时与基础组件更新

  • 容器运行时:升级 containerd 至 v2.2.6-k3s1(v1.36 分支升级至 v2.3.3-k3s1),并同步升级 hardened-crictl。
  • 存储与数据层:升级 etcd 至 3.6.12-k3s1-build20260708;同时修复数据目录清理逻辑,避免误删仍被容器引用的数据目录(Data Dirs)。
  • Helm 部署控制器:更新 klipper-helmhelm-controller,新增对 --force-conflicts 的支持。

网络与内置插件 (CNI / Ingress / CSI)

  • CNI 网络插件组件:全面升级 2026-07 发布周期内的 Canal (v3.32.1)、Calico、Cilium 及 Multus (v4.3.004) Chart。
  • Ingress 控制器:升级 Traefik 至 v3.7.8;更新 ingress-nginx 至最新 Chart/Image(引入 prime7 等增强镜像版本)。
  • 存储与系统服务:升级 CoreDNS (1.46.1)、metrics-server (3.13.1)、Harvester CSI (0.1.30) 以及 vSphere CSI (3.7.2-rancher600)。

如需详细了解完整更新内容,请查阅:

NeuVector

容器安全平台 NeuVector 正式发布 v5.6.1 维护版本。本次更新核心涵盖了依赖安全修复、Istio 流量匹配增强、系统日志优化以及内核兼容性改进。

功能增强与网络适配

  • Istio 服务网格流量规则匹配:支持将 Istio ProxyMesh 流量与父级 Workload(父工作负载)规则进行对齐匹配(NVSHAS-10304)。
  • 大页内核兼容 (Probe):针对 Page Size 大于 4K 的 Linux 内核,优化并动态调整 Netlink Dump Buffer 缓冲区大小,提升 Probe 探针在特定 Linux 发行版下的稳定性。
  • 镜像扫描错误处理:优化了镜像扫描(Image Scan)过程中的错误处理机制,提供更清晰的报错反馈。

安全漏洞修复与依赖升级

  • Go 编译器与核心库升级:升级 Go 编译器至最新 Go 1.26.5,同步更新 Go 核心库以修复潜在安全漏洞(golang.org/x/net 升级至 v0.56.0,golang.org/x/text 升级至 v0.39.0)。

  • 第三方依赖库缝补

    • 升级 OpenTelemetry (go.opentelemetry.io/otel) 至 v1.44.0
    • 升级压缩库 (klauspost/compress) 至 v1.18.7,修复已知安全漏洞。
    • 升级 LDAP 模块 (go-ldap/ldap/v3) 至 v3.4.14
  • 代码安全扫描修复:修复了由用户可控源构建数据库查询可能导致的安全风险(SQL/DB Query 注入相关)。

系统清理与日志优化

  • 减少不必要的日志警告:大幅精简和抑制不必要的 INFO/WARN 调试日志,包括屏蔽“Benchmark report not found”等高频无用提示,提升日志可读性。
  • 架构清理:从发布代码中移除了旧版 Upgrade Responder 逻辑;构建过程正式提供 VCS 版本控制元数据信息。

如需详细了解完整更新内容,请查阅:

写在最后

云原生的快速演进离不开社区每一位开发者、用户与贡献者的支持。无论是在 GitHub 上提交 Issue/PR,在社区论坛中交流最佳实践,还是在各大小线上线下活动中分享经验,你们的反馈都是 Rancher 生态持续前进的最强动力!

  • 探索最新代码与版本:欢迎前往 GitHub 体验全新发布的产品功能。
  • 参与社区交流:如果你在升级或使用过程中遇到任何问题,欢迎随时在社区群组、中文论坛或 Issue 中与我们互动讨论。

感谢大家对 Rancher 社区一如既往的热爱与关注,我们下期双周报再见!