Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:NGINX Ingress controller

Dernière mise à jour :Aug 13, 2026

Suivez les mises à jour de version, les correctifs de sécurité et les évolutions fonctionnelles du composant NGINX Ingress controller.

Important

Le support du projet open source Ingress-NGINX prendra fin après mars 2026. Par conséquent, Container Service for Kubernetes dépréciera le composant NGINX Ingress Controller. Consultez [[Annonce produit] Arrêt de la maintenance du composant NGINX Ingress Controller](t3212739.xdita#).

Présentation

Basé sur le projet open source Ingress NGINX, le NGINX Ingress controller offre un point d'entrée unique pour les services du cluster. Son code et ses numéros de version sont alignés sur le projet communautaire upstream. Ce composant non géré réside sur vos nœuds de cluster : vous en assurez l'exploitation et la maintenance, aucun SLA ne s'applique et une personnalisation poussée est possible.

Concepts clés des Ingress

Un Ingress est une ressource Kubernetes qui achemine le trafic externe vers les pods des services internes via des règles de transfert. Consultez Comparaison entre Nginx Ingresses, ALB Ingresses et MSE Ingresses.

Fonctionnement

Déployez un Nginx Ingress Controller dans le cluster pour analyser les règles de transfert Ingress. Le contrôleur reçoit les requêtes, les compare aux règles définies, puis les transmet aux pods des services backend. Voici comment interagissent un service, un Nginx Ingress et le Nginx Ingress Controller :

  • Un service abstraite un ou plusieurs services backend identiques.

  • Un Nginx Ingress définit des règles de proxy inverse qui acheminent les requêtes HTTP/HTTPS vers les pods du service en fonction de l'hôte et du chemin URL.

  • Le Nginx Ingress Controller analyse les règles du Nginx Ingress. Lorsqu'un Ingress est modifié, le contrôleur met à jour ses règles de transfert et dirige les requêtes entrantes vers le pod de service approprié.

Compatibilité des versions

Si la version cible est incompatible avec votre version de cluster, mettez à niveau votre cluster au préalable.

Version du NGINX Ingress controller

Version de cluster compatible

[v1.12.6-release.1, v1.14.5-release.1]

1.24 et ultérieures

[v1.5.1-aliyun.1, v1.11.5-aliyun.1]

1.22 et ultérieures

[v1.1.0-aliyun.1, v1.2.1-aliyun.1]

1.20 et ultérieures

Risques liés aux versions obsolètes

La maintenance du NGINX Ingress controller v1.2 et antérieures est arrêtée. Reportez-vous à l'annonce produit. Les versions obsolètes ne bénéficient plus de nouvelles fonctionnalités, de corrections de bogues ni de support technique réactif, ce qui expose votre système à des failles de sécurité non corrigées. Mettez à niveau le composant dans les meilleurs délais.

Utilisation

Notes de version

Mai 2026

Version

Adresse de l'image

Date de modification

Modifications

Impact

v1.14.5-release.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.14.5-release.1

20 mai 2026

Améliorations :

  • Mise à jour de Golang vers la version v1.25.10.

  • La version de référence Nginx passe à la v1.27.1.

Corrections de vulnérabilités :

  • Rétroportage des correctifs de sécurité upstream de Nginx :

    • CVE-2026-42945 : Dépassement de tampon dans le module ngx_http_rewrite_module

    • CVE-2026-42946 : Lecture hors limites du tampon dans les modules ngx_http_scgi_module et ngx_http_uwsgi_module

    • CVE-2026-42934 : Lecture hors limites du tampon dans le module ngx_http_charset_module

    • CVE-2026-40460 : Usurpation d'adresse HTTP/3

    • CVE-2026-40701 : Utilisation après libération du résolveur dans OCSP

    • CVE-2026-1642 : Injection SSL upstream

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions établies.

Avril 2026

Version

Adresse de l'image

Date

Description

Impact

v1.13.9-release.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.13.9-release.1

2 avril 2026

Mise à jour vers la version communautaire v1.13.9. Consultez le journal complet des modifications.

Points clés

Corrections de vulnérabilités :

  • Contrôleur Ingress : Correction d'une vulnérabilité d'injection de configuration Nginx provoquée par une combinaison d'annotations. (#14731)

    • CVE-2026-4342 : Injection de configuration nginx via commentaires dans ingress-nginx (#137893), une vulnérabilité de haute sévérité avec un score CVSS de 8,8.

    • Un attaquant peut exploiter une combinaison spécifique d'annotations Ingress pour injecter des données malveillantes dans le champ rules.http.paths.path, introduisant ainsi des configurations arbitraires dans Nginx. Cela risque d'entraîner l'exécution de code arbitraire dans le contexte du contrôleur ingress-nginx et d'exposer tous les Secrets accessibles. Lors d'une installation par défaut, cela concerne l'ensemble des Secrets du cluster, ce qui provoque une fuite d'informations critique et compromet l'intégrité du système.

Planifiez la mise à niveau en dehors des pics d'activité. Les connexions actives peuvent subir une brève interruption durant l'opération.

Mars 2026

Version

Adresse de l'image

Date de modification

Modifications

Impact

v1.13.8-release.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.13.8-release.1

16 mars 2026

Mise à jour vers la version communautaire v1.13.8. Consultez le journal complet des modifications.

Points clés

Corrections de vulnérabilités

  • NGINX : mise à jour de l'OWASP Core Rule Set vers la version v4.22.0. (#14418)

    • CVE-2026-21876. Score CVSS : 9,3 (critique).

    • Correction d'une faille logique dans la validation du jeu de caractères de l'OWASP Core Rule Set pour les requêtes multipart/form-data. Auparavant, un attaquant pouvait contourner le Web Application Firewall (WAF) en construisant une requête multipart avec un encodage de jeu de caractères spécifique, ce qui permettait à une charge utile malveillante d'être analysée et exécutée par l'application backend.

  • Admission Controller : limitation de la taille des requêtes traitées par le webhook de validation à 9 Mo. (#14494)

    • CVE-2026-24514 : déni de service de l'Admission Controller ingress-nginx (#136680). Score CVSS : 3,1 (faible).

    • La taille des requêtes destinées au webhook de validation a été limitée afin d'empêcher un attaquant d'envoyer un objet ou une requête surdimensionnée susceptible d'épuiser la mémoire de l'Admission Controller. Cette situation pouvait entraîner l'arrêt du Pod du contrôleur ingress-nginx par OOM-kill ou l'épuisement de la mémoire du nœud, provoquant ainsi un déni de service.

  • Modèle : ajout de guillemets à toutes les directives location et server_name, ainsi que l'échappement des guillemets et des barres obliques inverses. (#14503)

    • CVE-2026-24512 : injection de configuration nginx via rules.http.paths.path dans ingress-nginx (#136678). Score CVSS : 8,8 (élevé).

    • Correction d'une vulnérabilité où le champ rules.http.paths.path pouvait servir à injecter une configuration Nginx brute. Cela empêche un attaquant d'utiliser une valeur de chemin specially conçue pour sortir du modèle et écrire des directives arbitraires dans le fichier de configuration, ce qui pourrait conduire à une exécution de code à distance dans le Pod du contrôleur et donner accès à tous ses Secrets lisibles.

  • Annotations : ajout des ancres ^ et $ à l'expression régulière de la méthode d'authentification. (#14506)

    • CVE-2026-1580 : injection de configuration nginx via auth-method dans ingress-nginx (#136677). Score CVSS : 8,8 (élevé).

    • Renforcement de la validation des valeurs pour l'annotation nginx.ingress.kubernetes.io/auth-method afin d'autoriser uniquement les correspondances exactes avec les méthodes attendues. Cette mesure empêche un attaquant d'injecter du contenu spécial qui serait concaténé directement dans la configuration Nginx, ce qui pourrait entraîner une injection de configuration, une exécution de code à distance et le vol des Secrets du cluster.

  • Modèle : contournement des pages d'erreur personnalisées lors du traitement des requêtes auth URL. (#14497)

    • CVE-2026-24513 : contournement de la protection auth-url dans ingress-nginx (#136679). Score CVSS : 3,1 (faible).

    • Correction d'une vulnérabilité de contournement d'authentification pouvant survenir lors de l'utilisation de l'annotation auth-url avec un backend de page d'erreur personnalisée. Le problème se déclenchait si le backend ne gérait pas correctement l'en-tête X-Code, ce qui pouvait amener un échec d'authentification (401/403) à être interprété à tort comme un succès, ouvrant ainsi un accès non autorisé aux chemins protégés.

  • Modèle : ajout de guillemets à la directive proxy_pass. (#14669)

    • CVE-2026-3288 : injection de configuration nginx via rewrite-target dans ingress-nginx (#137560). Score CVSS : 8,8 (élevé).

    • Correction d'une vulnérabilité où la valeur de l'annotation nginx.ingress.kubernetes.io/rewrite-target n'était pas filtrée strictement, permettant l'injection de directives arbitraires dans le fichier de configuration Nginx. Comme cette valeur était directement concaténée dans le fichier nginx.conf généré, un attaquant disposant de permissions limitées pour créer ou modifier des ressources Ingress pouvait obtenir une exécution de code à distance dans le contexte du Pod du contrôleur et lire tous les Secrets accessibles. Dans une installation par défaut, cela inclut tous les Secrets du cluster.

Optimisations

  • Contrôleur : ajout de vérifications de validité pour les UID. (#14500)

  • Annotations : prise en compte des alias dans l'évaluation des risques. (#14666)

  • Contrôleur : garantie que le SSL Passthrough est correctement activé lorsqu'il est demandé sur un hôte HTTP uniquement. (#14557)

  • Annotations : utilisation d'une expression régulière dédiée pour proxy-cookie-domain. (#14551)

  • Modèle : utilisation de RawURLEncoding au lieu de URLEncoding avec suppression du remplissage. (#14538)

Corrections de bugs

  • Résolution d'un problème de synchronisation survenant lorsque l'horloge de l'hôte avançait brusquement vers le futur. (#14450)

  • Correction d'une panique provoquée par un fichier cpu.max vide. (#14449)

  • Correction d'une panique causée par l'écriture prématurée du code de statut lors du retour d'une page d'erreur personnalisée. (#14163)

  • Contrôleur : correction d'un problème où la vérification de chevauchement hôte/chemin pouvait s'interrompre prématurément en présence de plusieurs règles. La fonction checkOverlap inspecte désormais toutes les règles d'un nouvel objet Ingress pour garantir l'absence de chevauchement avec des objets Ingress existants. Auparavant, la fonction s'arrêtait dès que la première règle passait la validation. (#14131)

  • Annotations : correction d'un problème où la fonction Equals ne validait pas le champ auth-proxy-set-headers. (#14104)

  • Store : correction d'une panique dans le gestionnaire de suppression de service. Ce problème survenait lorsque le cache du client Kubernetes était incohérent avec l'état de la ressource v1.Service dans le store Kubernetes, amenant le client à retourner un type cache.DeletedFinalStateUnknown non géré, ce qui provoquait une panique lors des vérifications suivantes. (#14057)

  • Contrôleur : correction d'un problème de tri avec limit_req_zone afin de garantir que la configuration soit triée avant sa prise en compte. (#14006)

  • Configuration/annotations : restauration de la rétrocompatibilité pour proxy-busy-buffers-size. Ce paramètre n'est désormais rendu que s'il est explicitement défini dans le modèle. (#13638)

  • Configuration/annotations : suppression de la valeur par défaut pour proxy-busy-buffers-size. (#13790)

  • Lua : correction d'un problème d'incompatibilité de type. (#14515)

Effectuez la mise à niveau pendant les heures creuses. Les connexions établies peuvent être brièvement interrompues durant la mise à jour.

Décembre 2025

Version

Adresse de l'image

Date

Description

Impact

v1.12.6-release.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.12.6-release.1

11 décembre 2025

Mise à jour vers la version communautaire v1.12.6.

Important

Cette version renforce les configurations de sécurité par défaut d'ingress-nginx. Si vous utilisez ou prévoyez d'utiliser des fonctionnalités désactivées par ces modifications, activez-les dans la ConfigMap kube-system/nginx-configuration après avoir réalisé une évaluation approfondie des risques de sécurité :

  • Le niveau de risque par défaut pour les annotations autorisées est abaissé à High. Pour utiliser des annotations présentant un niveau de risque Critical, telles que les annotations de type snippet, vous devez ajouter manuellement annotations-risk-level: Critical.

  • Les références de ressources entre namespaces sont désactivées par défaut. Si vos objets Ingress doivent référencer des ressources comme des ConfigMaps ou des Secrets situés dans d'autres namespaces via des annotations telles que auth-secret, auth-tls-secret, auth-proxy-set-header, fastcgi-params-configmap ou proxy-ssl-secret, ajoutez manuellement allow-cross-namespace-resources: "true".

  • La validation stricte des chemins est activée par défaut. Ainsi, pour les chemins de type Exact ou Prefix, le chemin doit commencer par / et ne peut contenir que des lettres, des chiffres, ainsi que les caractères -, _, . et /. Si vous avez besoin de caractères supplémentaires comme + ou $, définissez manuellement strict-validate-path-type: "false" ou changez le type de chemin en ImplementationSpecific.

Principales évolutions des fonctionnalités

  • Nouvelles fonctionnalités :

    • annotation/AuthTLS : redirection autorisée vers des emplacements nommés. ( #13820 )

    • Prise en charge du caractère . dans les chemins de type Exact et Prefix. (#13800)

    • NGINX : mise à niveau vers OpenResty v1.25.3.2. ( #13530 )

    • Ajout de la prise en charge de toute origine CORS. ( #11153 )

    • Métriques : ajout du paramètre --metrics-per-undefined-host. ( #11818 )

  • Améliorations :

    • Sécurité : renforcement de la création des sockets et validation des codes d'erreur en entrée. ( #13786 )

    • Sécurité : ajustement des configurations de sécurité par défaut (#11819) :

      • Abaissement du niveau de risque acceptable pour les annotations de Critical à High.

      • Désactivation par défaut des références entre namespaces.

      • Activation de la validation stricte des chemins.

    • NGINX : désactivation des optimisations spécifiques à l'architecture pour mimalloc. ( #13670 )

    • Suppression de la fonctionnalité de limitation globale du débit. ( #11851 )

      • Les options de configuration suivantes ont été supprimées :

        • global-rate-limit-memcached-host

        • global-rate-limit-memcached-port

        • global-rate-limit-memcached-connect-timeout

        • global-rate-limit-memcached-max-idle-timeout

        • global-rate-limit-memcached-pool-size

        • global-rate-limit-status-code

      • Les annotations suivantes ont été retirées :

        • global-rate-limit

        • global-rate-limit-window

        • global-rate-limit-key

        • global-rate-limit-ignored-cidrs

    • Fin de la prise en charge des plugins Lua tiers dans /etc/nginx/lua/plugins. (#11821)

    • Métriques : suppression de ingress_upstream_latency_seconds. ( #11795 )

  • Corrections de bogues :

    • Métriques : correction de nginx_ingress_controller_config_last_reload_successful. (#13859)

    • Contrôleur : correction du chemin des tickets de session SSL. (#13668)

    • Lua : correction concernant les services ExternalName sans endpoints. (#13429)

    • Résolution d'un problème DNS survenant lors de l'utilisation d'un ExternalName comme backend. (#12951)

Effectuez la mise à niveau en dehors des heures de pointe. Les connexions établies peuvent être brièvement interrompues pendant l'opération.

Septembre 2025

Version

Adresse de l'image

Date

Description

Impact

v1.11.5-release.2

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v1.11.5-release.2

11 septembre 2025

Améliorations :

Planifiez la mise à niveau en dehors des heures de pointe, car les connexions actives risquent d'être brièvement interrompues.

Mars 2025

Version

Adresse de l'image

Date de publication

Description

Impact

v1.11.5-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.11.5-aliyun.1

26 mars 2025

Mise à jour vers la version communautaire v1.11.5 afin de corriger les vulnérabilités CVE-2025-1097, CVE-2025-1098, CVE-2025-1974, CVE-2025-24513 et CVE-2025-24514. Consultez le Bulletin de sécurité pour CVE-2025-1097, CVE-2025-1098, CVE-2025-1974, CVE-2025-24513 et CVE-2025-24514.

Important

Pour corriger la vulnérabilité CVE-2025-1974, le webhook de validation du contrôleur NGINX Ingress reste activé, mais la validation native de la configuration NGINX est désactivée par défaut. Si vous utilisez des annotations de type snippet pour des directives NGINX personnalisées, ces configurations ne sont plus pré-validées par le webhook de validation. Les erreurs associées ne sont détectées que lors du rechargement de NGINX. Vérifiez les journaux du Pod du contrôleur NGINX Ingress après avoir modifié des règles Ingress et corrigez tout problème de configuration.

Important : Une configuration Ingress invalide n'affecte pas les Pods du contrôleur NGINX Ingress en cours d'exécution. Cependant, tout nouveau Pod créé lors d'opérations de mise à l'échelle ou de redémarrage ne parviendra pas à démarrer. Avant d'appliquer des modifications dans un environnement de production, validez minutieusement toutes les directives snippet dans un environnement de préproduction.

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions existantes.

v1.11.4-aliyun.2

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.11.4-aliyun.2

19 mars 2025

Optimisation de l'affinité des nœuds pour empêcher la planification de Pods sur des nœuds Lingjun.

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions existantes.

Février 2025

Version

Adresse de l'image

Date de publication

Description

Impact

v1.11.4-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.11.4-aliyun.1

12 février 2025

Mise à jour vers la version communautaire v1.11.4. Ajoute la prise en charge de la configuration des contraintes de topologie dans la console.

Effectuez la mise à niveau pendant les heures creuses, car cette opération peut interrompre brièvement les connexions établies.

Août 2024

Version

Adresse de l'image

Date de publication

Description

Impact

v1.10.4-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.10.4-aliyun.1

20 août 2024

Mise à jour vers l'édition communautaire v1.10.4 pour corriger la vulnérabilité CVE-2024-7646. Consultez le Problème de sécurité.

Effectuez la mise à niveau pendant les heures creuses, car cette opération peut interrompre brièvement les connexions établies.

Juillet 2024

Version

Adresse de l'image

Date de publication

Description

Impact

v1.10.2-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.10.2-aliyun.1

24 juillet 2024

  • Intégration avec Application Real-Time Monitoring Service (ARMS) via OpenTelemetry et suppression de la prise en charge d'OpenTracing.

  • Possibilité de configurer les paramètres --shutdown-grace-period, --exclude-socket-metrics et --default-ssl-certificate depuis la page Add-ons.

  • Activation du transfert de couche 4 au moyen d'un Network Load Balancer (NLB).

  • Renforcement de la sécurité de l'image et correction des vulnérabilités CVE-2023-5363, CVE-2023-5678, CVE-2024-25062 et CVE-2024-2511.

  • Mise à niveau de NGINX vers la version 1.25.5, qui introduit une validation plus stricte des champs d'en-tête dans les réponses backend. Consultez le changeset.

    • Rejet des réponses backend contenant des champs d'en-tête Content-Length et Transfer-Encoding en double.

    • Rejet des réponses backend comportant un champ d'en-tête Content-Length ou Transfer-Encoding invalide.

    • Rejet des réponses backend présentant simultanément les champs d'en-tête Content-Length et Transfer-Encoding.

Cette mise à niveau peut interrompre brièvement les connexions établies. Réalisez l'opération pendant les heures creuses.

Octobre 2023

Version

Adresse de l'image

Date de publication

Description

Impact

v1.9.3-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.9.3-aliyun.1

24 octobre 2023

Important

Pour des raisons de sécurité, cette version désactive par défaut toutes les annotations de type snippet, telles que nginx.ingress.kubernetes.io/configuration-snippet.

Si vous devez utiliser cette fonctionnalité après une évaluation approfondie des risques, ajoutez allow-snippet-annotations: "true" à la ConfigMap kube-system/nginx-configuration pour l'activer.

  • Les annotations de type snippet sont désactivées par défaut.

  • Ajout du paramètre --enable-annotation-validation, activé par défaut. Ce paramètre valide le contenu des annotations afin de contribuer à l'atténuation de la vulnérabilité CVE-2023-5044.

  • Correction de la vulnérabilité CVE-2023-44487.

Effectuez la mise à niveau pendant les heures creuses, car cette opération peut interrompre brièvement les connexions établies.

Septembre 2023

Version

Adresse de l'image

Date de publication

Description

Impact

v1.8.2-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.8.2-aliyun.1

20 septembre 2023

  • Mise à niveau de Golang vers la version 1.21.1.

  • Modification de la planification d'anti-affinité des Pods basée sur le nom d'hôte, passant de « preferred » à « required » afin d'imposer une anti-affinité au niveau des nœuds.

  • Prise en charge d'OpenTelemetry. Consultez le guide de configuration communautaire.

  • Correction des vulnérabilités CVE-2022-48174, CVE-2023-2975, CVE-2023-3446 et CVE-2023-3817.

Effectuez la mise à niveau pendant les heures creuses, car cette opération peut entraîner des interruptions transitoires des connexions établies.

Juin 2023

Version

Adresse de l'image

Date de publication

Description

Impact

v1.8.0-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.8.0-aliyun.1

20 juin 2023

  • Mise à niveau de l'image Alpine vers la version 1.18.

  • Ajout de l'option de configuration strict-validate-path-type permettant d'activer la validation stricte des chemins (désactivée par défaut). Consultez la documentation communautaire relative aux ConfigMaps.

  • Correction de plusieurs vulnérabilités, dont CVE-2023-28322 et CVE-2023-2650.

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions établies.

Mai 2023

Version

Adresse de l'image

Date de publication

Description

Impact

v1.7.0-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.7.0-aliyun.1

5 mai 2023

Important

Cette version ne prend plus en charge par défaut les protocoles TLS (Transport Layer Security) v1.1 et v1.0. Avant de mettre à niveau NGINX Ingress Controller, évaluez l'impact sur vos services. Consultez le ticket GitHub : set ssl-protocols config not working after v1.6.4. Si l'utilisation de ces anciennes versions TLS est indispensable, reportez-vous à la rubrique Problèmes connus des versions antérieures pour obtenir les instructions de configuration.

  • Mise à niveau de Golang vers la version v1.20 et de l'image de base Alpine vers la version v1.17.

  • Correction d'un problème empêchant l'annotation nginx.ingress.kubernetes.io/canary-weight-total de prendre effet.

  • Résolution d'une panique provoquée par l'absence de condition « ready » dans un EndpointSlice.

  • Traitement des vulnérabilités CVE-2023-27536 et CVE-2023-0464.

  • Suppression de la vérification du préfixe pour le nom du service dans un EndpointSlice.

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions établies.

Mars 2023

Version

Adresse de l'image

Date de publication

Description

Impact

v1.6.4-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.6.4-aliyun.1

17 mars 2023

  • Prise en charge de l'annotation nginx.ingress.kubernetes.io/denylist-source-range permettant de configurer une liste de blocage IP.

  • Ajout de la compatibilité avec l'annotation cluster-autoscaler.kubernetes.io/safe-to-evict: "false" afin d'empêcher la suppression du nœud hébergeant le pod lors de la mise à l'échelle automatique.

  • Possibilité d'activer ou de désactiver la journalisation depuis la page Add-ons.

  • Résolution de plusieurs problèmes de stabilité.

  • Correction des vulnérabilités CVE-2023-0286, CVE-2022-4450 et CVE-2023-0215.

Planifiez la mise à niveau en dehors des heures de pointe. La mise à jour risque d'interrompre momentanément les connexions actives.

Février 2023

Version

Adresse de l'image

Date de publication

Description

Impact

v1.5.1-aliyun.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/aliyun-ingress-controller:v1.5.1-aliyun.1

10 février 2023

  • À partir de la version v1.5.1, NGINX Ingress controller prend uniquement en charge les clusters ACK exécutant Kubernetes v1.22.0 ou ultérieur.

  • Passage de NGINX à la version v1.21.6 et de Golang à la version v1.19.2.

  • Mise à jour du plugin AHAS Sentinel pour intégrer le commutateur use-mse.

  • Le contrôleur utilise désormais les ressources coordination.k8s.io/leases pour l'élection du leader.

  • Les EndpointSlices remplacent les Endpoints pour la découverte des endpoints.

  • Ajout de nouvelles métriques Prometheus et abandon de la métrique _ingress_upstream_latency_seconds. Pour plus de détails, consultez ingress-nginx.

  • Introduction de l'option debug-connections autorisant l'activation des journaux de débogage NGINX pour une plage IP spécifique.

  • Correction des failles de sécurité CVE-2022-32149, CVE-2-27664 et CVE-2022-1996.

Procédez à la mise à niveau durant les périodes de faible activité. Des interruptions transitoires des connexions établies sont possibles.

Juin 2022

Version

Adresse de l'image

Date de publication

Description

Impact

v1.2.1-aliyun.1

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v1.2.1-aliyun.1

28 juin 2022

  • Retrait des directives alias et root de NGINX afin de limiter les risques de sécurité.

  • Correction de divers problèmes affectant la stabilité.

Réalisez la mise à niveau hors des pics d'activité. L'opération est susceptible de causer une brève interruption des connexions en cours.

Mai 2022

Version

Adresse de l'image

Date de publication

Description

Impact

v1.2.0-aliyun.1

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v1.2.0-aliyun.1

10 mai 2022

  • Intégration d'une inspection approfondie des objets Ingress, activée par défaut, pour bloquer les configurations contenant des champs sensibles. Cette mesure corrige la vulnérabilité CVE-2021-25745.

  • Résolution de plusieurs incidents de stabilité.

Exécutez la mise à niveau pendant les heures creuses. Les connexions existantes peuvent subir une courte interruption.

Avril 2022

Version

Adresse de l'image

Date de publication

Description

Impact

v0.44.0.12-27ae67262-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.44.0.12-27ae67262-aliyun

29 avril 2022

  • Optimisation des paramètres d'affinité d'ordonnancement pour permettre la mise à l'échelle automatique sur l'ensemble des nœuds du cluster.

  • Correction de vulnérabilités de sécurité connues liées à la fonctionnalité Application High Availability Service (AHAS) Sentinel.

  • Élimination de plusieurs failles présentes dans l'image de base.

Effectuez cette mise à niveau lors des fenêtres de maintenance. Une interruption passagère des connexions établies peut survenir pendant l'opération.

Mars 2022

Version

Adresse de l'image

Date de publication

Description

Impact

v1.1.2-aliyun.2

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v1.1.2-aliyun.2

21 mars 2022

  • Rétrogradation de Nginx vers la version v1.19.9 afin de s'aligner sur la version communautaire et d'améliorer la stabilité.

  • Correction d'un crash du contrôleur Ingress provoqué par une configuration cors-allow-origin invalide.

  • Résolution d'un conflit de chemins pour les Ingresses de différentes IngressClasses lors de la validation par webhook.

  • Le conteneur d'initialisation ne modifie plus les paramètres du noyau du nœud lorsque hostNetwork est activé.

  • Correction des vulnérabilités CVE-2022-0778 et CVE-2022-23308.

Il est recommandé d'effectuer la mise à niveau pendant les heures creuses. Cette opération peut entraîner une interruption transitoire des connexions établies.

Janvier 2022

Version

Adresse de l'image

Date de publication

Description

Impact

v1.1.0-aliyun.2

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v1.1.0-aliyun.2

12 janvier 2022

  • Mise à niveau du plugin AHAS Sentinel d'un module Java vers un module C++, offrant un gain de performance significatif.

  • Amélioration des performances grâce à l'utilisation de Protocol Buffers (Protobuf) pour la communication avec le serveur API Kubernetes.

Effectuez la mise à niveau pendant les heures creuses. Les connexions établies peuvent subir une brève interruption durant l'opération.

Décembre 2021

Version

Adresse de l'image

Date de publication

Description

Impact

v1.1.0-aliyun.1

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v1.1.0-aliyun.1

17 décembre 2021

  • NGINX Ingress controller v1.X.X est uniquement compatible avec les clusters ACK exécutant Kubernetes v1.20.0 ou ultérieur. Pour les versions de cluster antérieures, vous devez utiliser NGINX Ingress controller v0.X.X.

  • Prise en charge désormais basée sur l'Ingress networking.k8s.io/v1 pour assurer la compatibilité avec les clusters exécutant Kubernetes v1.22 et versions ultérieures.

  • L'annotation cors-allow-origin accepte désormais plusieurs valeurs et retourne dynamiquement une réponse adaptée à l'en-tête Origin de la requête.

  • Ajout de la prise en charge de l'affinité de session dans les configurations canary, qui devient le comportement par défaut.

  • Possibilité de configurer un déploiement canary sans spécifier d'hôte.

  • Optimisation des performances du webhook d'admission.

  • Résolution de divers problèmes de stabilité.

Consultez le journal des modifications d'Ingress-NGINX.

Procédez à la mise à niveau pendant les heures creuses. L'opération risque d'interrompre brièvement les connexions actives.

Octobre 2021

Version

Adresse de l'image

Date de publication

Description

Impact

v0.44.0.9-7b9e93e7e-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.44.0.9-7b9e93e7e-aliyun

28 octobre 2021

Planifiez la mise à niveau en dehors des pics d'activité. Une brève interruption des connexions existantes est possible.

Septembre 2021

Version

Adresse de l'image

Date de publication

Description

Impact

v0.44.0.5-e66e17ee3-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.44.0.5-e66e17ee3-aliyun

6 septembre 2021

  • Mise à niveau du plugin AHAS Sentinel.

    • Gain de performance et de stabilité.

    • Introduction de la limitation du trafic au niveau du cluster.

  • Correction de la faille CVE-2021-36159.

  • Désactivation par défaut du paramètre noyau kernel.core_uses_pid pour éviter que les fichiers coredump ne consomment un espace disque excessif.

Exécutez la mise à niveau durant les périodes de faible activité. Cela peut causer une coupure momentanée des liaisons réseau établies.

Juin 2021

Version

Adresse de l'image

Date de publication

Description

Impact

v0.44.0.3-8e83e7dc6-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.44.0.3-8e83e7dc6-aliyun

1er juin 2021

Correction de la vulnérabilité CVE-2021-23017.

Opération recommandée hors pointe. Risque d'interruption fugace des sessions ouvertes.

Avril 2021

Version

Adresse de l'image

Date de publication

Description

Impact

v0.44.0.2-abf1c6fe4-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.44.0.2-abf1c6fe4-aliyun

1er avril 2021

Ajout de la compatibilité avec the_real_ip dans le log_format de NGINX Ingress controller v0.30 et versions antérieures.

Mettez à jour en période creuse pour minimiser l'impact. Des déconnexions temporaires peuvent survenir.

Mars 2021

Version

Adresse de l'image

Date de publication

Description

Impact

v0.44.0.1-5e842447b-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.44.0.1-5e842447b-aliyun

8 mars 2021

  • Le webhook d'admission avec validation est activé par défaut. Consultez la rubrique Fonctionnement du contrôleur NGINX Ingress.

  • Validation de la valeur de l'annotation service-weight.

  • Amélioration des performances de 20 % à 50 % pour les connexions persistantes et éphémères.

  • Prise en charge du stapling OCSP.

  • Mise à niveau de LuaJIT vers la version v2.1.0.

  • Mise à niveau de NGINX vers la version v1.19.6.

  • Mise à niveau de l'image Alpine vers la version v3.13.

  • Correction des vulnérabilités CVE liées à OpenSSL.

  • Activation de TLS 1.3 par défaut.

    Remarque

    Par défaut, HTTPS prend uniquement en charge TLS 1.2 et TLS 1.3. Pour activer la prise en charge de TLS 1.0 et TLS 1.1, consultez la rubrique Quelles versions SSL/TLS sont prises en charge par NGINX Ingress ?.

  • Nécessite Kubernetes v1.16 ou version ultérieure.

  • Alignement sur la version communautaire 0.44.0. Consultez le journal des modifications.

Effectuez la mise à niveau pendant les heures creuses. Les connexions établies peuvent subir de brèves interruptions durant l'opération.

Avril 2020

Version

Adresse de l'image

Date de publication

Description

Impact

v0.30.0.1-5f89cb606-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.30.0.1-5f89cb606-aliyun

2 avril 2020

  • Ajout de la prise en charge des backends FastCGI.

  • Activation par défaut du mode de mise à jour dynamique des certificats SSL.

  • Prise en charge des configurations de mise en miroir du trafic.

  • Mise à niveau de NGINX vers la version v1.17.8, d'OpenResty vers la version v1.15.8 et adoption de l'image de base Alpine.

  • Support des webhooks d'admission avec validation pour les ressources Ingress.

  • Correction des vulnérabilités suivantes : CVE-2018-16843, CVE-2018-16844, CVE-2019-9511, CVE-2019-9513 et CVE-2019-9516.

  • Changements incompatibles avec les versions précédentes :

    • Abandon des configurations lua-resty-waf, session-cookie-hash et force-namespace-isolation.

    • Modification du type de données de l'annotation x-forwarded-prefix, qui passe de booléen à chaîne de caractères.

    • La variable the_real_ip dans log-format sera abandonnée et remplacée par remote_addr dans une prochaine version.

  • Alignement sur la version communautaire 0.30.0. Pour consulter la liste complète des modifications, reportez-vous au journal des modifications communautaire.

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions établies.

Octobre 2019

Version

Adresse de l'image

Date de publication

Modifications

Impact

v0.22.0.5-552e0db-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.22.0.5-552e0db-aliyun

24 octobre 2019

Prise en charge des noms de domaine génériques, des listes d'autorisation et des redirections lorsque les mises à jour dynamiques du serveur sont activées.

Effectuez la mise à niveau pendant les heures creuses. L'opération peut interrombre transitoirement les connexions établies.

Juillet 2019

Version

Adresse de l'image

Date de publication

Description

Impact

v0.22.0.4-5a14d4b-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.22.0.4-5a14d4b-aliyun

18 juillet 2019

Ajout de la prise en charge des expressions régulières Perl pour les règles de déploiement canari.

Il est recommandé d'effectuer la mise à niveau pendant les heures creuses, car l'opération peut interrompre temporairement les connexions établies.

Avril 2019

Version

Adresse de l'image

Date de publication

Modifications

Impact

v0.22.0.3-da10b7f-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.22.0.3-da10b7f-aliyun

25 avril 2019

  • Alignement sur la version communautaire 0.22.0. Pour consulter le journal des modifications, voir Ingress-Nginx.

  • Prise en charge des déploiements bleu-vert et canaris lorsque les mises à jour dynamiques sont activées.

  • Activation par défaut des mises à jour dynamiques pour les serveurs upstream NGINX.

  • Modification majeure : l'annotation rewrite-target utilise désormais des groupes de capture. Pour plus de détails sur la configuration, consultez la rubrique rewrite-target. Pour obtenir des instructions sur une mise à niveau sans incident, reportez-vous à GitHub.

Effectuez la mise à niveau pendant les heures creuses. L'opération risque d'interrompre temporairement les connexions établies.

Janvier 2019

Version

Adresse de l'image

Date de publication

Description des modifications

Impact

v0.20.0.2-cc39f1b-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.20.0.2-cc39f1b-aliyun

17 janvier 2019

  • Optimisation du nombre par défaut de processus worker NGINX afin de réduire la consommation des ressources de l'hôte.

  • Possibilité de configurer des numéros de port différents pour les anciennes et nouvelles versions d'un service lors des déploiements bleu-vert et canaris.

  • Correction d'un échec de vérification de la configuration NGINX lors des déploiements canaris, qui survenait lorsqu'une nouvelle version de service ne disposait d'aucun pod backend actif.

  • Résolution d'un problème empêchant la mise à jour des endpoints d'adresse Ingress en cas de problèmes de connexion avec le serveur API Kubernetes.

Effectuez la mise à niveau pendant les heures creuses. L'opération peut interrompre transitoirement les connexions établies.

Novembre 2018

Version

Adresse de l'image

Date de publication

Modifications

Impact

v0.20.0.1-4597ce2-aliyun

registry.cn-hangzhou.aliyuncs.com/acs/aliyun-ingress-controller:v0.20.0.1-4597ce2-aliyun

29 novembre 2018

  • Mise à jour vers la version communautaire 0.20.0. Pour consulter le journal complet des modifications, reportez-vous à Ingress-NGINX.

  • NGINX a été mis à niveau vers la version 1.15.6 afin de corriger les vulnérabilités de sécurité liées à HTTP/2.

  • Prise en charge des expressions régulières dans les chemins d'accès.

  • Le service default-http-backend a été supprimé au profit de la configuration de services backend par défaut personnalisés.

  • Ajout de listes de blocage fondées sur l'adresse IP, le User-Agent et le Referer.

  • Optimisation des permissions d'exécution par défaut et suppression des paramètres de conteneur privilégié.

  • Intégration du protocole Apache JServ (AJP).

Effectuez la mise à niveau pendant les heures creuses. Cette opération peut interrompre brièvement les connexions établies.