Kyverno Cheatsheet OMNI52 GmbH
Kyverno Cheatsheet: Releases und End of Life
Kyverno arbeitet seit 1.18 nach einem „main + 1“-Modell: Patches bekommen die aktuelle und die unmittelbar vorherige Linie, und zwar nur für kritische Fehler sowie kritisch bis hoch eingestufte CVEs. Neue Minor-Releases erscheinen etwa alle drei Monate. So ist das Modell angekündigt. Die Security-Fixes vom 10.09.2026 gab es aber nur für 1.19, und die Releases-Seite der Doku führt nur 1.19 als unterstützte Linie.
Zuletzt geprüft: 1. Oktober 2026. Jedes Datum stammt aus der Release-Dokumentation des jeweiligen Projekts, verlinkt am Seitenende.
| Linie | Aktuelles Release | Datum | Support-Ende | Status |
|---|---|---|---|---|
| 1.19 | v1.19.1 | 10.09.2026 | laut Releases-Seite mit dem Release von 1.20 (geschätzt November 2026), nach main + 1 erst mit 1.21 | aktuell |
| 1.18 | v1.18.2 | 10.07.2026 | nach main + 1 mit dem Release von 1.20; die Security-Fixes vom 10.09.2026 wurden nicht zurückportiert | im Support |
| 1.17 | v1.17.2 | 23.04.2026 | abgelaufen mit dem Release von 1.19 (20.08.2026) | End of Life |
Was dazu zu wissen ist
- v1.19.0 erschien am 20.08.2026. ClusterPolicy, Policy, (Cluster)CleanupPolicy und die Legacy-PolicyException kyverno.io/v2 sind seit 1.19 offiziell deprecated und sollen mit 1.20 (geschätzt November 2026) entfernt werden. Neue Policies gehören in die CEL-Typen unter policies.kyverno.io/v1. Wer auf 1.20 will, muss vorher migriert haben.
- Am 10.09.2026 hat das Projekt fünf Advisories veröffentlicht. Behoben sind sie nur in v1.19.1. Führend ist GHSA-5qq8-67g6-4h2w (Critical, CVSS 9.9): Über apiCall einer namespaced Policy mit percent-codiertem %2e%2e im urlPath ist eine Rechteausweitung bis Cluster-Admin möglich, betroffen ist alles vor 1.19.1. Dazu kommen vier High-Advisories: GHSA-c5qq-7g2q-cpqp (7.7), GHSA-q825-p383-r9v5 (7.6), GHSA-59v6-2x73-wfg4 (7.7, ab 1.16.0) und GHSA-5cjf-wwfg-pj4c (7.7, ab 1.14.0). Damit trägt 1.18.2 einen offenen Critical und vier offene High-Advisories.
- Auf dem Branch release-1.18 liegen seit v1.18.2 nur Dependency-CVE-Bumps, ein Lister-Fix und ein Blocklist-Cherry-Pick (16.09.2026). Ein v1.18.3 ist bis zum 01.10.2026 nicht getaggt.
- Getestete Kubernetes-Versionen laut Kompatibilitätsmatrix und Releases-Seite: 1.18.x und 1.19.x jeweils 1.33 bis 1.35. Kubernetes 1.36 und neuer gelten als ungetestet.