1.11.4. RHSA-2026:44267 - OpenShift Container Platform 4.21.26 程序错误修复和安全更新
发布日期:2026 年 7 月 28 日
OpenShift Container Platform release 4.21.26 现已正式发布。其固定问题列表包括在 RHSA-2026:44267 公告中。此更新中包括的 RPM 软件包由 RHBA-2026:44260 公告提供。
因篇幅原因,没有在这个公告中包括此版本的所有容器镜像信息。
您可以运行以下命令来查看此发行版本中的容器镜像:
$ oc adm release info 4.21.26 --pullspecs
1.11.4.1. 修复的问题 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
-
在此次更新之前,Operator 使用
reflect.DeepEqual参数进行节点标签比较,这需要完全匹配而不是 Kubernetes 标签选择器语义。因此,在 Operator 启动后,不会为节点创建IngressNodeFirewallNodeState对象。在这个版本中,reflect.DeepEqual 参数替换为labels.SelectorFromSet ().Matches ()参数,以便正确 Kubernetes 标签选择器匹配。因此,Operator 可以正确地为动态添加的节点和标签更改创建IngressNodeFirewallNodeState对象。(OCPBUGS-94092) -
在此次更新之前,Cluster Ingress Operator (CIO)日志级别从
DEBUG改为INFO,但recorder.Event ()函数调用才会在DEBUG级别回显。因此,Operator 日志中不再可见的操作事件,如证书生命周期、DNS 记录更改和 IngressController 状态更新。在这个版本中,与每个recorder.Event ()函数调用一起添加显式log.Info ()函数调用。因此,在INFO级别发出相同的信息,操作事件在INFO一级的 Operator 日志中可见。(OCPBUGS-94189) -
在此次更新之前,当 OVN-Kubernetes 更新了 User Defined Networks 的 NetworkPolicy 地址时,如果
本地缓存中缺少地址集,则地址设置更新可能会失败。因此,受影响的 User Defined Networks 上的 pod 可能会因为服务连接和健康检查失败,需要重启ovnkube-controller才能恢复。在这个版本中,地址设置更新不再将缺少的缓存条目视为硬故障,并允许在需要时创建地址集。因此,用户定义网络更新的 NetworkPolicy 地址会正确更新,而无需ovnkube-controller重启。(OCPBUGS-98398) - 在此次更新之前,OpenShift Container Platform 4.21 上的 Cluster Ingress Operator 将 Istio 固定到 v1.27.3,在较新的补丁版本中缺少了可用的安全修复。因此,网关 API 部署使用已在上游修复的已知 CVE 漏洞运行 Istio control plane。在这个版本中,默认的 Istio 版本从 v1.27.3 更新至 v1.27.8,其中包括 1.27 流的最新安全修复。因此,OpenShift Container Platform 4.21 上的网关 API 部署运行 Istio v1.27.8,并应用了重要的 CVE 修复。(OCPBUGS-98966)
- 在此次更新之前,当您进入到 Cluster Dashboard Overview 页面时,点 Status 卡上的 Insights 窗口,底层 UI 组件会错误地显示文本。因此,会出现四个严重性级别(Critical、Important、Moderate 和 Low)的图标,但实际问题计数和到 Insights 公告的链接缺失。在这个版本中,Insights severity 窗口中的链接组件已被更新,以确保文本和链接正确显示。现在,Insights 窗口中的每个严重性级别都成功显示其图标、正确的问题计数和 Insights 公告的点击链接。(OCPBUGS-99163)