Nesta edição: uma correção de segurança no CRI-O v1.35.7, endurecimento de kubeconfigs no Flux v2.9.5 e mudanças que afetam governança de custos, observabilidade e operação de workloads em AWS e Kubernetes.
Leitura de aproximadamente 5 minutos
Em 30 segundos
CRI-O v1.35.7 corrige CVE-2026-15809, relacionada a injeção em /etc/passwd por caracteres de nova linha na variável HOME.
Flux v2.9.5 rejeita referências a arquivos locais em kubeconfigs usados por controllers e corrige falhas no kustomize-controller.
OpenTelemetry Go v1.47.0-rc.1 leva a API e o SDK de Logs a release candidate; exportadores e logtest permanecem experimentais.
01Kubernetes & Cloud Native
Flux v2.9.5 endurece kubeconfigs e retorna ao Helm upstream v4.2.4
O Flux v2.9.5 é uma versão de correção. helm-controller e kustomize-controller passam a rejeitar kubeconfigs em Secrets que referenciem arquivos locais em certificate-authority, tokenFile, client-certificate e client-key; credenciais e certificados devem estar embutidos inline. A versão também remove, na inicialização, diretórios temporários deixados por processos anteriores do kustomize-controller e corrige o panic em expressões de substring pós-build com comprimento negativo, como ${VAR:2:-1}. helm-controller e source-controller voltam ao Helm upstream v4.2.4, sem o fork temporário do Flux. As dependências fluxcd/pkg foram atualizadas, trazendo Kubernetes para 1.36.4.
Por que importa em produção
A validação reduz o risco de configurações que dependem de arquivos locais para material de autenticação. As correções de limpeza e de substituição evitam falhas operacionais nos fluxos de reconciliação e build.
O que verificar
Planeje a atualização conforme o procedimento aplicável ao Flux v2.7+. Antes do rollout, revise os Secrets de kubeconfig dos controllers para remover referências locais e teste expressões de substituição pós-build.
AWS Budgets pode acionar controle programático de acesso
A orientação descreve uma solução programática que limita e revoga acessos de desenvolvedores quando limiares do AWS Budgets são excedidos. O modelo funciona como um disjuntor para impedir a criação adicional de recursos e manter uma trilha de auditoria. Entre as ações nativas do AWS Budgets estão a aplicação de SCPs e a interrupção de instâncias EC2; a abordagem também trata atribuições de permission sets do IAM Identity Center.
Por que importa em produção
Limites de orçamento podem ser conectados a controles de acesso para conter a criação de recursos após um desvio de custo, com registro das ações tomadas.
O que verificar
Defina limiares graduais e valide a automação em contas não produtivas. Documente exceções, processo de recuperação de acesso e impacto sobre workloads críticos antes de habilitar o bloqueio.
SDK Node v7.8.0 adiciona compute_units e eventos de audit log
A versão 7.8.0 adiciona compute_units aos dados de uso de Responses e Chat Completions. Também inclui User-Agent padrão para WebSocket e eventos de audit log. Nas correções, há endurecimento de credenciais de workload X.509, ajuste do buffer de renovação de workload identity ao tempo de vida do token, tratamento de exceções de listeners em WebSocket, restauração de imports ESM nativos no navegador e detecção de corpos multipart apenas em propriedades próprias.
Por que importa em produção
Os novos campos de uso e eventos de auditoria podem exigir ajustes em telemetria e trilhas de rastreabilidade. As correções afetam autenticação, conexões WebSocket, imports e uploads.
O que verificar
Teste a atualização com os fluxos de autenticação X.509, WebSocket e upload utilizados pela aplicação. Revise dashboards, parsers e alertas que processam dados de uso para considerar compute_units.
CRI-O v1.35.7 corrige bypass ligado a injeção em /etc/passwd
CRI-O v1.35.7 corrige CVE-2026-15809, um bypass da correção de CVE-2022-4318. A falha permitia injeção em /etc/passwd por caracteres de nova linha na variável de ambiente HOME. A verificação anterior correspondia à sequência literal "\n", em vez dos bytes de nova linha efetivos.
Por que importa em produção
O runtime de contêiner opera nos nós e a falha está relacionada à integridade de /etc/passwd. A atualização elimina o bypass descrito nas notas da versão.
O que verificar
Priorize a atualização para CRI-O v1.35.7 após a validação de compatibilidade no ambiente. Verifique a exposição dos nós e valide assinaturas e SBOM dos artefatos no processo de implantação.
Kyverno automatiza injeção de proxy em pods EKS no Fargate
Uma política mutating admission do Kyverno pode injetar automaticamente variáveis de ambiente de proxy corporativo em pods do Amazon EKS no AWS Fargate no momento da admissão. A proposta é aplicar requisitos de egress sem alterar os manifests de deployment das aplicações.
Por que importa em produção
A política centraliza a configuração de saída de rede e reduz a necessidade de repetir variáveis de proxy nos manifests de cada workload.
O que verificar
Comece por namespaces controlados. Valide o escopo da mutação, conflitos com outras políticas, disponibilidade do proxy e o comportamento esperado quando o proxy estiver indisponível.
OpenTelemetry Go Logs API e SDK entram em release candidate
OpenTelemetry Go v1.47.0-rc.1 promove a API e o SDK de Logs a release candidate, etapa anterior às garantias estáveis de compatibilidade v1. Os módulos go.opentelemetry.io/otel/log e go.opentelemetry.io/otel/sdk/log passam de v0.22.0, com estabilidade beta, para v1.47.0-rc.1. A numeração fica alinhada aos demais módulos estáveis do OpenTelemetry Go. Exportadores de logs e módulos logtest continuam experimentais e não fazem parte do escopo de estabilidade deste RC.
Por que importa em produção
Equipes que instrumentam aplicações Go podem validar a API e o SDK antes das garantias v1. A permanência de exportadores e logtest como experimentais deve ser considerada no desenho de integrações e testes.
O que verificar
Teste os módulos de Logs em aplicações e integrações representativas. Separe a adoção da API e do SDK da adoção de exportadores ou logtest e não assuma estabilidade para esses módulos experimentais.
Priorize a atualização dos nós com CRI-O para v1.35.7 e, em paralelo, revise as configurações de kubeconfig usadas pelo Flux antes de implantar o v2.9.5.