来源: istio.io
15
Istio 的镜像仓库迁移方案发生了重要变化:原计划作为长期统一入口的 将与 一样,在 2026 年末停止服务。Istio 镜像仍会发布到 ,项目也计划增加更多镜像站点。对集群管理员来说,真正要做的不是记住又一个仓库地址,而是尽快找出旧引用、修改安装配置,并为镜像拉取增加一层可控的缓存。 原本被设计成一个由 Cloudflare Worker 提供的 ...
来源: istio.io
32
Istio 1.30.3 是一次以稳定性为核心的补丁发布。它没有引入大规模功能变更,而是集中处理 1.30.2 到 1.30.3 之间发现的控制面扩展性、Ambient 模式、证书轮换、多集群同步和优雅退出问题。对于使用 Waypoint、GitOps 或远程集群的团队,这次升级的价值尤其明确。 Istio 1.30 曾出现一个影响 GitOps 集群...
来源: istio.io
34
Istio 1.29.6 是一个以稳健性为核心的补丁版本。它没有引入需要重新设计流量模型的新能力,而是集中修复 Ambient 模式、非 Kubernetes 工作负载、Istiod 内存管理以及跨网络授权路径中的几个关键问题。对于正在使用 waypoint、ztunnel、east-west gateway 或自动注册 WorkloadEntry 的...
来源: istio.io
30
Istio 1.28.10 是一个偏“稳态维护”的补丁版本,重点不是新功能,而是修复一个会影响长期运行稳定性的 bug:krt controller framework 在某些 过滤条件变化后,可能留下过期的反向索引条目,导致内存持续增长,并触发不必要的重新计算。 如果你的集群已经在 Istio 1.28.9 上运行,尤其是使用 waypoint、am...
来源: istio.io
35
Istio 1.28 的支持已经正式结束。这意味着从现在开始,1.28 分支不会再收到安全问题和关键缺陷的回溯修复。对于运行在生产环境里的服务网格来说,这不是一个“版本号过旧”的小问题,而是安全边界、故障恢复和合规审计都会关心的风险点。 当前官方建议升级到最新版本 Istio 1.30.2。如果你的集群还停留在 1.28,现在应该把升级从“待办事项”提...
来源: istio.io
39
Istio 近期披露了安全公告 ISTIO-SECURITY-2026-004,对应 CVE-2026-47774,CVSS 评分 7.5(High)。漏洞根因落在 Envoy 的 HTTP/2 头部处理逻辑上——HPACK 编码的压缩率让攻击者用极小的请求体撑爆 Sidecar 内存。任何对外暴露 HTTP/2 或 gRPC 的 Istio 集群都在...
来源: istio.io
43
Istio 1.30.0 发布后不久,1.30.1 就紧随而至——原因很直接:一个 CVSS 7.5 的高危拒绝服务漏洞,加上一批在 ambient 模式、Gateway API、多集群等方向上影响生产稳定性的 bug。如果你正在跑 1.30.0,这次升级不是"可选",而是"尽快"。 漏洞的核心在于两处 Envoy 对 HTTP/2 头部大小的校验缺失...
来源: istio.io
39
Istio 1.29.4 是一个以安全修复和稳定性提升为主的补丁版本。最值得关注的是 CVE-2026-47774——一个 CVSS 7.5 的高危漏洞,攻击者可以通过精心构造的 HTTP/2 请求让 Envoy 进程内存耗尽,导致拒绝服务。此外,Ambient 模式在本版本集中修复了多个生产级问题:CNI 并发 panic、跨网络 Waypoint ...
来源: istio.io
35
Istio 1.28.8 是一个聚焦安全与稳定性的补丁版本,核心变化只有一个:堵住 Envoy 在 HTTP/2 场景下的内存耗尽漏洞(CVE-2026-47774,CVSS 7.5),同时修复了 ListenerSet 证书丢失、Route 过滤器静默丢弃、以及 Ambient 模式下拓扑感知路由与健康策略联动异常三个问题。如果你的集群正在跑 1.2...
来源: istio.io
40
Istio 的版本维护策略很明确——每个小版本在 N+2 版本发布六周后停止支持。Istio 1.30 已于 2026 年 5 月 18 日发布,这意味着 1.28 的维护窗口将在 2026 年 6 月 28 日正式关闭。届时,安全漏洞和关键 bug 的修复不会再回溯到 1.28。如果你还在跑 1.28,现在就是规划升级的时间点,拖下去只会让未来的紧急...