Kubernetes 1.35: Security-First Release
Veröffentlicht Dezember 2025
Mit diesem Release haben die Kubernetes-Maintainer offenbar die Sicherheits-Checkliste genommen und Verbesserungen aus mehreren Jahren auf einmal abgearbeitet. Es bringt 17 sicherheitsrelevante Änderungen, gehärtete Defaults und räumt Altlasten auf.
Warum Kubernetes 1.35 wichtig ist
Wer seine Cluster härten will, bekommt mit Kubernetes 1.35 viel, auch wenn es auf den ersten Blick unauffällig wirkt. Wer auf älteres Verhalten angewiesen ist, muss dagegen aufpassen. Das Release entfernt alte Zugänge und veraltete Annahmen und gibt Administratoren, die straffere Kontrolle wollen, mehr Kontrolle in die Hand.
Änderungen, die Probleme verursachen können
cgroup v1 Unterstützung entfernt
Ab Kubernetes 1.35 ist die Unterstützung für cgroups v1 standardmäßig deaktiviert. Prüfen Sie, ob Ihr Linux-Server cgroups v2 verwendet, bevor Sie aktualisieren.
Secret-Pulled Images erzwungen
Das neue Feld imagePullCredentialsVerificationPolicy erzwingt Autorisierungsprüfungen für Image-Pulls, auch bei gecachten Images.
SPDY zu WebSockets Übergang
Die Kubernetes CLI wechselt von SPDY zu WebSockets. Der API-Server verlangt jetzt die Berechtigung 'create' für Verbindungs-Upgrades.
Gehärtete Kubelet-Zertifikatvalidierung
Der API-Server prüft jetzt, ob der CN des Kubelet-Zertifikats mit system:node:<nodename> übereinstimmt. Das verhindert Impersonation-Angriffe.
Neue Sicherheitsfunktionen
Eingeschränkte Impersonation
Benutzer können während der Impersonation keine Aktionen mehr ausführen, die sie selbst nicht ausführen könnten.
Flagz für Kubernetes-Komponenten
Ein neuer Endpunkt zeigt die Runtime-Flags der Komponenten an. Damit lassen sich Konfigurationsabweichungen und Verstöße gegen Sicherheitsrichtlinien erkennen.
HostNetwork Pods mit User Namespaces
Pods können jetzt auf das Host-Netzwerk zugreifen und behalten dabei die User-Namespace-Isolation. Das senkt das Risiko einer Root-Kompromittierung.
CSI-Treiber Opt-In für SA-Tokens
Service-Account-Tokens kommen jetzt über ein neues Secrets-Feld statt über VolumeContext. Standardmäßig gilt Least Privilege.
Jetzt standardmäßig aktiviert
Diese Verbesserungen sind graduiert und jetzt standardmäßig in Kubernetes 1.35 aktiviert
Pod-Zertifikate
Pods erhalten Zertifikate einfacher über die PodCertificateRequest-API.
User Namespaces für Pods
Bessere Isolation, weil Container-Root und Host-Root getrennt sind.
OCI-Artefakte als VolumeSource
OCI-Images direkt als Volumes für Konfiguration und Assets mounten.
Getrennte kubectl-Benutzereinstellungen
Cluster-Konfigurationen und Benutzereinstellungen liegen getrennt, die Benutzereinstellungen in der kuberc-Datei.
Gogo Protobuf entfernt
Die veraltete Serialisierungsbibliothek ist entfernt, was die Sicherheit verbessert.
Strukturierte Authentifizierungskonfiguration
Dateibasierte Authentifizierungskonfiguration, die CEL-Ausdrücke unterstützt.
Feingranulare SupplementalGroups
Strenger Modus ignoriert bösartige /etc/group-Konfigurationen in Container-Images.
Drop-in Kubelet-Konfigurationsverzeichnis
Ein Konfigurationsverzeichnis nach Linux-Art, damit sich das Kubelet vorhersagbar verwalten lässt.
So planen Sie Ihr Kubernetes 1.35 Upgrade
Bevor Sie upgraden, überprüfen Sie den offiziellen Upgrade-Leitfaden und berücksichtigen Sie:
stat -fc %T /sys/fs/cgroup/ aus, um zu bestätigenKnative graduiert offiziell in der CNCF
Knative, die Kubernetes-native Serverless-Plattform, ist offiziell in der CNCF graduiert. Das bestätigt ihre Produktionsreife.
Mehr über Knative erfahrenDocker vs Kubernetes
Die Unterschiede zwischen Docker und Kubernetes und warum Orchestrierung unerlässlich ist.
Leitfaden lesenDeep Dive: Warum Kubernetes 1.35 ein Security-First Release ist
Lesen Sie unsere vollständige Analyse, was diese Änderungen für Ihre Cluster bedeuten
Empfohlenes Buch

Stop Guessing Kubernetes: Clear Answers to the Most Confusing Questions Part I
Ein praktischer, sachlicher Leitfaden, der zeigt, wie Kubernetes tatsächlich funktioniert. Das Buch lässt Überflüssiges weg und erklärt Kubernetes von Grund auf, anhand echter Fragen, die Ingenieure täglich stellen.
Buch auf Amazon kaufen