各位 Rancher 社区的朋友们,大家好!
欢迎阅读新一期的 Rancher 社区双周报。在过去的两周里,Rancher 生态迎来了多个重量级更新。
最值得关注的是 Longhorn v1.13.0 的正式发布,这一主版本更新为 V2 数据引擎带来了期待已久的热升级(Live Upgrade)功能,并引入了卷组快照、基于时间的保留策略等多项企业级增强。与此同时,Rancher 发布了 v2.15.2 及其系列维护版本,重点修复了涉及 Rancher Server 和 Fleet 的多项安全漏洞(CVE),建议社区用户及时评估并升级。
以下是本期双周报的详细更新内容:
Rancher
Rancher 发布了包括 v2.15.2、v2.14.6、v2.13.10、v2.12.14 及 v2.11.18 在内的多个安全维护版本。本次更新的核心是修复了多个高危安全漏洞,并针对 Fleet 持续交付组件和集群供应逻辑进行了优化。
安全漏洞修复(CVE)
- Rancher 会话管理漏洞 (CVE-2026-88805):修复了注销操作仅清除浏览器 Cookie 而未在服务端删除 API 会话令牌的问题,防止已注销的会话令牌在过期前被继续利用。
- 未授权设置篡改与 XSS 风险 (CVE-2026-88804):修复了部分未授权只读 API 路由可被修改的漏洞。由于其中部分设置会渲染在登录页面,该漏洞可能导致 XSS 攻击,威胁本地管理员凭证安全。
- Fleet 路径穿越漏洞 (CVE-2026-93537):修复了 fleet.yaml 中 valuesFiles 可能读取 Bundle 目录之外文件的问题,防止凭证信息泄露。
- Fleet 权限绕过 (CVE-2026-88808):修复了 Fleet Agent 在处理 downstreamResources 时使用自身高权限凭证而非特定 ServiceAccount 导致的安全风险。
- Fleet Webhook 拒绝服务风险 (CVE-2026-93539):修复了在未配置 Webhook Secret 时,未授权调用者可修改 GitRepo 轮询间隔从而延迟 Git 变更同步的问题。
功能改进与 Bug 修复
- Kubernetes v1.36 适配优化:修复了在 K8s v1.36 集群中,由于 Chart 兼容性问题导致 Rancher Backups 工具无法在 UI 中显示的已知问题。
- 权限控制增强:
- 修复了 Global Roles 中 inheritedFleetWorkspacePermissions 字段导致的对账循环(Reconciler Loop)问题,减少日志冗余。
- 增强了对 LimitRanges 和 ResourceQuotas 等管理资源的保护,防止普通用户通过非 Rancher 渠道进行非法编辑。
- 云厂商集成优化:优化了 GKE 供应 UI,自动过滤掉所有发行渠道均不支持的 K8s 版本,确保供应成功率。
如需详细了解完整更新内容,请查阅:
Longhorn v1.13.0
Longhorn v1.13.0 是一个具有里程碑意义的特性版本,标志着 V2 数据引擎架构迈入成熟阶段,同时在数据保护、调度策略和系统性能上提供了更细粒度的控制。
V2 数据引擎 (GA 阶段增强)
- 支持热升级 (Live Upgrade):V2 卷现在支持在 Longhorn 升级期间保持挂载状态,Instance Manager 的升级不再强制要求卸载卷,显著降低了维护窗口对业务的影响。
- 全中断模式 (Full Interrupt Mode):引入完全事件驱动的 SPDK Reactor 实现。在空闲或低 I/O 负载下,系统不再持续轮询 CPU,大幅降低了计算资源消耗,同时保持了亚毫秒级的响应能力。
- 默认启用 CPU 隔离:针对新安装环境,默认启用 V2 数据引擎的 CPU 隔离策略,通过规避内核背景干扰保障存储性能的稳定性。
存储特性与数据保护
- 卷组快照 (Volume Group Snapshot):支持通过单一请求对一组相关卷进行快照。该特性通过 CSI 接口支持,极大简化了多卷应用(如分布式数据库)的备份管理流程。
- 基于时间的保留策略:Recurring Jobs 新增 age-based 策略,允许管理员根据时间(如保留 720 小时)而非数量来管理快照和备份的生命周期。
- 克隆与还原增强:修复了 V2 链接克隆(Linked-Clone)在源卷缺失时的还原校验逻辑,确保恢复数据的完整性。
调度与运维架构优化
- 卷拓扑约束 (Volume Topology Constraint):新增 StorageClass 参数,支持将卷的所有副本严格限制在 workload 所在的可用区(Zone)或地域(Region)内,优化数据 locality 并降低跨区流量成本。
- 调度器扩展 (Scheduler Extender):通过集成 kube-scheduler 扩展,使 Kubernetes 能够感知 Longhorn 磁盘的真实容量和副本分布,从而做出更精准的 Pod 放置决策。
- Global Manager 解耦:引入全新的 longhorn-global-manager 控制器,将集群级逻辑从 DaemonSet 迁移至 Deployment,有效降低了大规模集群下的 API Server 压力。
如需详细了解完整更新内容,请查阅:
写在最后
云原生的快速演进离不开社区每一位开发者、用户与贡献者的支持。无论是在 GitHub 上提交 Issue/PR,在社区论坛中交流最佳实践,还是在各大小线上线下活动中分享经验,你们的反馈都是 Rancher 生态持续前进的最强动力!
- 探索最新代码与版本:欢迎前往 GitHub 体验全新发布的产品功能。
- 参与社区交流:如果你在升级或使用过程中遇到任何问题,欢迎随时在社区群组、中文论坛或 Issue 中与我们互动讨论。
感谢大家对 Rancher 社区一如既往的热爱与关注,我们下期双周报再见!