Mr.PlanB Logo

    Kubernetes 1.35: Security-First Release

    Veröffentlicht Dezember 2025

    Mit diesem Release haben die Kubernetes-Maintainer offenbar die Sicherheits-Checkliste genommen und Verbesserungen aus mehreren Jahren auf einmal abgearbeitet. Es bringt 17 sicherheitsrelevante Änderungen, gehärtete Defaults und räumt Altlasten auf.

    Warum Kubernetes 1.35 wichtig ist

    Wer seine Cluster härten will, bekommt mit Kubernetes 1.35 viel, auch wenn es auf den ersten Blick unauffällig wirkt. Wer auf älteres Verhalten angewiesen ist, muss dagegen aufpassen. Das Release entfernt alte Zugänge und veraltete Annahmen und gibt Administratoren, die straffere Kontrolle wollen, mehr Kontrolle in die Hand.

    cgroups v1 offiziell deprecated
    User Namespaces standardmäßig aktiviert
    Gehärtete Zertifikatvalidierung
    Eingeschränkte Impersonation-Kontrollen

    Änderungen, die Probleme verursachen können

    cgroup v1 Unterstützung entfernt

    KEP #5573

    Ab Kubernetes 1.35 ist die Unterstützung für cgroups v1 standardmäßig deaktiviert. Prüfen Sie, ob Ihr Linux-Server cgroups v2 verwendet, bevor Sie aktualisieren.

    Secret-Pulled Images erzwungen

    KEP #2535

    Das neue Feld imagePullCredentialsVerificationPolicy erzwingt Autorisierungsprüfungen für Image-Pulls, auch bei gecachten Images.

    SPDY zu WebSockets Übergang

    KEP #4006

    Die Kubernetes CLI wechselt von SPDY zu WebSockets. Der API-Server verlangt jetzt die Berechtigung 'create' für Verbindungs-Upgrades.

    Gehärtete Kubelet-Zertifikatvalidierung

    KEP #4872

    Der API-Server prüft jetzt, ob der CN des Kubelet-Zertifikats mit system:node:<nodename> übereinstimmt. Das verhindert Impersonation-Angriffe.

    Neue Sicherheitsfunktionen

    Alpha
    KEP #5284

    Eingeschränkte Impersonation

    Benutzer können während der Impersonation keine Aktionen mehr ausführen, die sie selbst nicht ausführen könnten.

    Alpha
    KEP #4828

    Flagz für Kubernetes-Komponenten

    Ein neuer Endpunkt zeigt die Runtime-Flags der Komponenten an. Damit lassen sich Konfigurationsabweichungen und Verstöße gegen Sicherheitsrichtlinien erkennen.

    Alpha
    KEP #5607

    HostNetwork Pods mit User Namespaces

    Pods können jetzt auf das Host-Netzwerk zugreifen und behalten dabei die User-Namespace-Isolation. Das senkt das Risiko einer Root-Kompromittierung.

    Alpha
    KEP #5538

    CSI-Treiber Opt-In für SA-Tokens

    Service-Account-Tokens kommen jetzt über ein neues Secrets-Feld statt über VolumeContext. Standardmäßig gilt Least Privilege.

    Jetzt standardmäßig aktiviert

    Diese Verbesserungen sind graduiert und jetzt standardmäßig in Kubernetes 1.35 aktiviert

    Pod-Zertifikate

    KEP #4317

    Pods erhalten Zertifikate einfacher über die PodCertificateRequest-API.

    User Namespaces für Pods

    KEP #127

    Bessere Isolation, weil Container-Root und Host-Root getrennt sind.

    OCI-Artefakte als VolumeSource

    KEP #4639

    OCI-Images direkt als Volumes für Konfiguration und Assets mounten.

    Getrennte kubectl-Benutzereinstellungen

    KEP #3104

    Cluster-Konfigurationen und Benutzereinstellungen liegen getrennt, die Benutzereinstellungen in der kuberc-Datei.

    Gogo Protobuf entfernt

    KEP #5589

    Die veraltete Serialisierungsbibliothek ist entfernt, was die Sicherheit verbessert.

    Strukturierte Authentifizierungskonfiguration

    KEP #3331

    Dateibasierte Authentifizierungskonfiguration, die CEL-Ausdrücke unterstützt.

    Feingranulare SupplementalGroups

    KEP #3619

    Strenger Modus ignoriert bösartige /etc/group-Konfigurationen in Container-Images.

    Drop-in Kubelet-Konfigurationsverzeichnis

    KEP #3983

    Ein Konfigurationsverzeichnis nach Linux-Art, damit sich das Kubelet vorhersagbar verwalten lässt.

    So planen Sie Ihr Kubernetes 1.35 Upgrade

    Bevor Sie upgraden, überprüfen Sie den offiziellen Upgrade-Leitfaden und berücksichtigen Sie:

    cgroups v2 verifizieren: Führen Sie stat -fc %T /sys/fs/cgroup/ aus, um zu bestätigen
    RBAC-Richtlinien überprüfen: Benutzer, die kubectl exec brauchen, müssen die Berechtigung 'create' haben
    Kubelet-Zertifikate prüfen: Der CN muss dem Format system:node:<nodename> entsprechen
    Image-Pull-Credentials verifizieren: Pods brauchen passende Secrets für alle benötigten Images

    Knative graduiert offiziell in der CNCF

    Knative, die Kubernetes-native Serverless-Plattform, ist offiziell in der CNCF graduiert. Das bestätigt ihre Produktionsreife.

    Mehr über Knative erfahren

    Docker vs Kubernetes

    Die Unterschiede zwischen Docker und Kubernetes und warum Orchestrierung unerlässlich ist.

    Leitfaden lesen

    Deep Dive: Warum Kubernetes 1.35 ein Security-First Release ist

    Lesen Sie unsere vollständige Analyse, was diese Änderungen für Ihre Cluster bedeuten

    Artikel lesen

    Empfohlenes Buch

    Stop Guessing Kubernetes Buchcover

    Stop Guessing Kubernetes: Clear Answers to the Most Confusing Questions Part I

    Ein praktischer, sachlicher Leitfaden, der zeigt, wie Kubernetes tatsächlich funktioniert. Das Buch lässt Überflüssiges weg und erklärt Kubernetes von Grund auf, anhand echter Fragen, die Ingenieure täglich stellen.

    Buch auf Amazon kaufen