Pular para o conteúdo principal
Voltar ao arquivo

Radar de Produção · 2026-W36

Radar de Produção — 2026-W36

Nesta edição: uma correção de segurança no CRI-O v1.35.7, endurecimento de kubeconfigs no Flux v2.9.5 e mudanças que afetam governança de custos, observabilidade e operação de workloads em AWS e Kubernetes.

Leitura de aproximadamente 5 minutos

Em 30 segundos

  • CRI-O v1.35.7 corrige CVE-2026-15809, relacionada a injeção em /etc/passwd por caracteres de nova linha na variável HOME.
  • Flux v2.9.5 rejeita referências a arquivos locais em kubeconfigs usados por controllers e corrige falhas no kustomize-controller.
  • OpenTelemetry Go v1.47.0-rc.1 leva a API e o SDK de Logs a release candidate; exportadores e logtest permanecem experimentais.
01Kubernetes & Cloud Native

Flux v2.9.5 endurece kubeconfigs e retorna ao Helm upstream v4.2.4

O Flux v2.9.5 é uma versão de correção. helm-controller e kustomize-controller passam a rejeitar kubeconfigs em Secrets que referenciem arquivos locais em certificate-authority, tokenFile, client-certificate e client-key; credenciais e certificados devem estar embutidos inline. A versão também remove, na inicialização, diretórios temporários deixados por processos anteriores do kustomize-controller e corrige o panic em expressões de substring pós-build com comprimento negativo, como ${VAR:2:-1}. helm-controller e source-controller voltam ao Helm upstream v4.2.4, sem o fork temporário do Flux. As dependências fluxcd/pkg foram atualizadas, trazendo Kubernetes para 1.36.4.

Por que importa em produção

A validação reduz o risco de configurações que dependem de arquivos locais para material de autenticação. As correções de limpeza e de substituição evitam falhas operacionais nos fluxos de reconciliação e build.

O que verificar

Planeje a atualização conforme o procedimento aplicável ao Flux v2.7+. Antes do rollout, revise os Secrets de kubeconfig dos controllers para remover referências locais e teste expressões de substituição pós-build.

Consultar fonte oficial
02AWS & Cloud

AWS Budgets pode acionar controle programático de acesso

A orientação descreve uma solução programática que limita e revoga acessos de desenvolvedores quando limiares do AWS Budgets são excedidos. O modelo funciona como um disjuntor para impedir a criação adicional de recursos e manter uma trilha de auditoria. Entre as ações nativas do AWS Budgets estão a aplicação de SCPs e a interrupção de instâncias EC2; a abordagem também trata atribuições de permission sets do IAM Identity Center.

Por que importa em produção

Limites de orçamento podem ser conectados a controles de acesso para conter a criação de recursos após um desvio de custo, com registro das ações tomadas.

O que verificar

Defina limiares graduais e valide a automação em contas não produtivas. Documente exceções, processo de recuperação de acesso e impacto sobre workloads críticos antes de habilitar o bloqueio.

Consultar fonte oficial
03IA para operações

SDK Node v7.8.0 adiciona compute_units e eventos de audit log

A versão 7.8.0 adiciona compute_units aos dados de uso de Responses e Chat Completions. Também inclui User-Agent padrão para WebSocket e eventos de audit log. Nas correções, há endurecimento de credenciais de workload X.509, ajuste do buffer de renovação de workload identity ao tempo de vida do token, tratamento de exceções de listeners em WebSocket, restauração de imports ESM nativos no navegador e detecção de corpos multipart apenas em propriedades próprias.

Por que importa em produção

Os novos campos de uso e eventos de auditoria podem exigir ajustes em telemetria e trilhas de rastreabilidade. As correções afetam autenticação, conexões WebSocket, imports e uploads.

O que verificar

Teste a atualização com os fluxos de autenticação X.509, WebSocket e upload utilizados pela aplicação. Revise dashboards, parsers e alertas que processam dados de uso para considerar compute_units.

Consultar fonte oficial
04Segurança & depreciações

CRI-O v1.35.7 corrige bypass ligado a injeção em /etc/passwd

CRI-O v1.35.7 corrige CVE-2026-15809, um bypass da correção de CVE-2022-4318. A falha permitia injeção em /etc/passwd por caracteres de nova linha na variável de ambiente HOME. A verificação anterior correspondia à sequência literal "\n", em vez dos bytes de nova linha efetivos.

Por que importa em produção

O runtime de contêiner opera nos nós e a falha está relacionada à integridade de /etc/passwd. A atualização elimina o bypass descrito nas notas da versão.

O que verificar

Priorize a atualização para CRI-O v1.35.7 após a validação de compatibilidade no ambiente. Verifique a exposição dos nós e valide assinaturas e SBOM dos artefatos no processo de implantação.

Consultar fonte oficial
05Kubernetes & Cloud Native

Kyverno automatiza injeção de proxy em pods EKS no Fargate

Uma política mutating admission do Kyverno pode injetar automaticamente variáveis de ambiente de proxy corporativo em pods do Amazon EKS no AWS Fargate no momento da admissão. A proposta é aplicar requisitos de egress sem alterar os manifests de deployment das aplicações.

Por que importa em produção

A política centraliza a configuração de saída de rede e reduz a necessidade de repetir variáveis de proxy nos manifests de cada workload.

O que verificar

Comece por namespaces controlados. Valide o escopo da mutação, conflitos com outras políticas, disponibilidade do proxy e o comportamento esperado quando o proxy estiver indisponível.

Consultar fonte oficial
06AWS & Cloud

Amazon EC2 P6-B200 instances are now available in the AWS Asia Pacific (Hyderabad) Region

Instâncias EC2 P6-B200 com GPUs NVIDIA Blackwell passaram a estar disponíveis na região AWS Asia Pacific (Hyderabad).

Por que importa em produção

Amplia a capacidade regional para treinamento e inferência de IA, com alto desempenho de GPU, memória e rede EFA.

O que verificar

Avaliar disponibilidade regional, custos, quotas e compatibilidade das cargas de IA antes de planejar uma migração ou expansão.

Consultar fonte oficial
07Observabilidade & SRE

OpenTelemetry Go Logs API e SDK entram em release candidate

OpenTelemetry Go v1.47.0-rc.1 promove a API e o SDK de Logs a release candidate, etapa anterior às garantias estáveis de compatibilidade v1. Os módulos go.opentelemetry.io/otel/log e go.opentelemetry.io/otel/sdk/log passam de v0.22.0, com estabilidade beta, para v1.47.0-rc.1. A numeração fica alinhada aos demais módulos estáveis do OpenTelemetry Go. Exportadores de logs e módulos logtest continuam experimentais e não fazem parte do escopo de estabilidade deste RC.

Por que importa em produção

Equipes que instrumentam aplicações Go podem validar a API e o SDK antes das garantias v1. A permanência de exportadores e logtest como experimentais deve ser considerada no desenho de integrações e testes.

O que verificar

Teste os módulos de Logs em aplicações e integrações representativas. Separe a adoção da API e do SDK da adoção de exportadores ou logtest e não assuma estabilidade para esses módulos experimentais.

Consultar fonte oficial

Ação da semana

Priorize a atualização dos nós com CRI-O para v1.35.7 e, em paralelo, revise as configurações de kubeconfig usadas pelo Flux antes de implantar o v2.9.5.

    Radar de Produção — 2026-W36 | Caio Barbieri