Portainer: nueva versión con mejoras de seguridad y correcciones clave

imagem 53

Problemas conocidos

En entornos Edge asíncronos, al examinar una instantánea puede mostrarse una fecha de programación de actualización no válida. En cuanto al soporte de Podman, el script de incorporación automática no es compatible con estos entornos, no se pueden añadir entornos Podman mediante socket cuando el servidor Portainer se ejecuta en Docker (y viceversa), y solo se admite CentOS 9 con Podman 5 en modo rootful.

Nuevas funcionalidades y mejoras

Esta versión incorpora una pantalla básica con los detalles de los flujos de trabajo y la visibilidad de las GPU en la vista de detalles del entorno. Se ha facilitado la localización del token de configuración de Portainer en los registros de instalación. El estado de Fuentes, Flujos de trabajo y Artefactos ahora se sigue de forma persistente. Además, se ha actualizado bbolt a v1.5.0 para mejorar el rendimiento y la robustez, y la canalización de compilación se ha migrado a BuildKit v0.31.2 (desde v0.27.0). Las declaraciones de procedencia de las imágenes compiladas ahora usan el formato SLSA v1.0 (antes v0.2), por lo que cualquier herramienta que las analice debe verificar su compatibilidad con el nuevo formato.

Mejoras de seguridad

Se ha corregido un acceso no autorizado a través de cuentas de servicio sobrantes y un fallo de path traversal en el implementador de swarm compose, que permitía que las rutas de archivos de configuración y secretos escaparan del directorio raíz del proyecto. Se han remediado varias CVEs actualizando dependencias: oras.land/oras-go/v2 a 2.6.1, containerd a 1.7.33 (y v2 a 2.2.5), google.golang.org/grpc a 1.82.1 para la vulnerabilidad GHSA-hrxh-6v49-42gf, axios a 1.18.0 y shell-quote a 1.8.4.

Correcciones de errores

Docker y Swarm

Se ha eliminado el mensaje de error «This node is not a swarm manager» al ejecutar dentro de un enjambre. Las compilaciones de imágenes ahora se autentican correctamente contra registros privados en las líneas FROM gracias a que se permite el encabezado X-Registry-Config a través del proxy. Los despliegues de stacks en Docker que excedían el tiempo de espera de 15 minutos ya no quedan atascados en estado «Implementando», y se ha solucionado que los despliegues en Swarm reportaran éxito a pesar de fallos en la extracción de imágenes por falta de espacio en disco. La eliminación inconsistente de imágenes en Swarm y los problemas al volver a extraer imágenes privadas de Docker Hub aun con credenciales válidas también se han corregido. Los usuarios no administradores ahora pueden redesplegar stacks sin errores por variables de entorno numéricas entrecomilladas, y Portainer STS ya no indica falsamente que un agente necesita actualización. Además, se ha reparado una migración de la versión 2.43.0 relacionada con stacks y fuentes.

Kubernetes

En Kubernetes, la desinstalación de gráficos Helm ya no muestra errores superficiales. Los despliegues de manifiestos que fallaban silenciosamente al desactivar «Usar namespace del manifiesto» ahora funcionan correctamente. Las políticas RBAC crean ahora los RoleBindings necesarios para concesiones sin lista de namespaces (como Operator o Helpdesk). Otros arreglos incluyen la corrección del número de puerto del servicio Ingress (que se mostraba como 0 en lugar del valor configurado), la inconsistencia en la salida de la shell de Kubectl entre las ediciones BE y CE, y la entrada del namespace en la tabla de datos de políticas RBAC.

Interfaz de usuario, autenticación y Git

Se han realizado múltiples mejoras en la interfaz: ya no aparece «[object Object]» en la página de Alertas, el renderizado de tooltips para variables de entorno en plantillas de aplicación es correcto, y los estilos en modo oscuro de la página de Flujos de trabajo se han corregido. Se solucionó que un equipo con acceso válido no apareciera en el control de acceso de Config, mientras que otro con idénticos permisos sí era visible. La lista de contenedores ahora muestra inline solo los tres primeros puertos publicados, agrupando el resto bajo una insignia «+N más» para no deformar la tabla. Se eliminó el cuadro de sugerencias de la página de Aplicaciones. En autenticación, se corrigieron defectos en la configuración de AD/LDAP (caracteres especiales eliminados, formato de nombre de usuario invisible, dominio raíz no rellenado y botón de eliminar roto) y un problema con las listas de ámbitos separadas por espacios que impedía que la pantalla de consentimiento de Google mostrara los permisos correctos. En cuanto a fuentes Git, se solucionó la carga fallida de fuentes, la falta de una fuente en la lista hasta refrescar, y el uso del sondeo forzado. Se reintrodujeron las credenciales Git compartidas para fuentes GitOps y se arregló el menú desplegable de frecuencia de sondeo para que no se quedara en el valor predeterminado. También se corrigió el manejo del contexto en ListRefs, que causaba «context deadline exceeded» en repositorios grandes.

Edge, redes y otros

En entornos Edge, se mejoró la resistencia de los túneles en conexiones con alta latencia o pérdida de paquetes. Se solucionó que las stacks Edge en Swarm con configuraciones Edge fallaran al desplegar, y que reasignar un grupo Edge a un stack Edge restaurara el estado antiguo. También se corrigió la regresión de los archivos env_file relativos en stacks de subdirectorios Git (que se resolvían desde la raíz del proyecto en lugar del directorio del compose), los mensajes de error incorrectos del manejador de WebSocket, y la protección SSRF que ignoraba los timeouts del Dialer. Se arregló el problema de cierre de sesión que provocaba una recarga infinita de la página y la imposibilidad de que un usuario estándar desplegara un stack Git desde una Fuente creada por un administrador.

No se han deprecado ni eliminado funcionalidades en esta versión.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *