Вышла новая версия v0.10.0 CLI утилиты для мониторинга и траблшутинга PostgreSQL https://github.com/lesovsky/pgcenter. Добавили поддержку PostgreSQL 15-18.
GitHub
GitHub - lesovsky/pgcenter: Command-line admin tool for observing and troubleshooting Postgres.
Command-line admin tool for observing and troubleshooting Postgres. - lesovsky/pgcenter
Kubernetes v1.36: Deprecation and removal of Service ExternalIPs | Kubernetes
https://kubernetes.io/blog/2026/05/14/kubernetes-v1-36-deprecation-and-removal-of-service-externalips/
https://kubernetes.io/blog/2026/05/14/kubernetes-v1-36-deprecation-and-removal-of-service-externalips/
kubectl get svc -A -o json | jq -r '.items[] | select(.spec.externalIPs != null) | "\(.metadata.namespace)/\(.metadata.name): \(.spec.externalIPs)"'
Kubernetes
Kubernetes v1.36: Deprecation and removal of Service ExternalIPs
The .spec.externalIPs field for Service was an early attempt to provide cloud-load-balancer-like functionality for non-cloud clusters. Unfortunately, the API assumes that every user in the cluster is fully trusted, and in any situation where that is not the…
Forwarded from Artur Minchukov
🚀Вышла новая версия v0.27.1 плагина VictoriaLogs datasource с query builder, stream filters, OpenTelemetry preset и др.
Новые фичи уже можно опробовать на нашем плейграунде.
Полный список изменений смотрите в v0.27.0.
Новые фичи уже можно опробовать на нашем плейграунде.
Полный список изменений смотрите в v0.27.0.
Forwarded from opennet.ru
IncidentRelay - открытая система для организации дежурств и маршрутизации оповещений
Опубликован проект IncidentRelay, развивающий открытую систему для организации дежурств, маршрутизации оповещений и сопровождения инцидентов, запускаемую на собственном сервере (self-hosted). Проект ориентирован на SRE, DevOps и инфраструктурные команды, которым требуется локально разворачиваемая альтернатива SaaS-сервисам для управления дежурством (on-call management), применения политик эскалации и реагирования на инциденты. Код проекта написан на Python и распространяется под лицензией MIT.
Подробнее:
https://opennet.ru/65475/
https://opennet.me/65475/
Опубликован проект IncidentRelay, развивающий открытую систему для организации дежурств, маршрутизации оповещений и сопровождения инцидентов, запускаемую на собственном сервере (self-hosted). Проект ориентирован на SRE, DevOps и инфраструктурные команды, которым требуется локально разворачиваемая альтернатива SaaS-сервисам для управления дежурством (on-call management), применения политик эскалации и реагирования на инциденты. Код проекта написан на Python и распространяется под лицензией MIT.
Подробнее:
https://opennet.ru/65475/
https://opennet.me/65475/
Очередной раз ArgoCD взломали https://github.com/argoproj/argo-cd/security/advisories/GHSA-3v3m-wc6v-x4x3
Используйте PoC по ссылке и заберите секреты из Kubernetes Secret через ArgoCD
Используйте PoC по ссылке и заберите секреты из Kubernetes Secret через ArgoCD
GitHub
Kubernetes Secret Extraction via ArgoCD ServerSideDiff
### Summary
There is a missing authorization and data-masking gap in Argo CD's ServerSideDiff endpoint that allows an attacker with read-only access to extract plaintext Kubernetes Secret data...
There is a missing authorization and data-masking gap in Argo CD's ServerSideDiff endpoint that allows an attacker with read-only access to extract plaintext Kubernetes Secret data...
Kubernetes 1.35 ломает livenessProbe: 10-летний баг исправлен
10 лет в Kubernetes параметр timeoutSeconds для exec-проб игнорировался. В 1.35 наконец исправили (https://github.com/kubernetes/kubernetes/pull/134635) — теперь он работает.
Дефолт timeoutSeconds — 1 секунда. Раньше она не применялась, и это было безвредно. Теперь exec-проба реально ждёт только 1с: не успел — pod перезапускается.
Баг затронет любой Helm-чарт или манифест, где exec-пробы написаны без явного timeoutSeconds.
10 лет в Kubernetes параметр timeoutSeconds для exec-проб игнорировался. В 1.35 наконец исправили (https://github.com/kubernetes/kubernetes/pull/134635) — теперь он работает.
Дефолт timeoutSeconds — 1 секунда. Раньше она не применялась, и это было безвредно. Теперь exec-проба реально ждёт только 1с: не успел — pod перезапускается.
Баг затронет любой Helm-чарт или манифест, где exec-пробы написаны без явного timeoutSeconds.
GitHub
Locked the (generally available) feature gate `ExecProbeTimeout` to true. by vivzbansal · Pull Request #134635 · kubernetes/kubernetes
What type of PR is this?
/kind feature
What this PR does / why we need it:
KEP Graduation Criteria:
This is a bug fix so the feature gate will be GA and on by default from the start. Timeline is t...
/kind feature
What this PR does / why we need it:
KEP Graduation Criteria:
This is a bug fix so the feature gate will be GA and on by default from the start. Timeline is t...
Forwarded from Мониторим ИТ
This media is not supported in your browser
VIEW IN TELEGRAM
cardamon
Да, интересные названия придумывают для открытых решений. В этом случае, возможно, имелась в виду секретная приправа, которой так не хватало Prometheus.
Это аудитор метрик для Prometheus. Он выявляет метрики, которые существуют в TSDB, но никогда не запрашиваются дашбордами, алерт рулами или просто пользователями. Здесь же вы можете сгенерировать правила удаления метрик Prometheus и снизить утилизацию хранилища.
Репыч на Гитхаб
📱 Telegram | 📲 MAX
Да, интересные названия придумывают для открытых решений. В этом случае, возможно, имелась в виду секретная приправа, которой так не хватало Prometheus.
Это аудитор метрик для Prometheus. Он выявляет метрики, которые существуют в TSDB, но никогда не запрашиваются дашбордами, алерт рулами или просто пользователями. Здесь же вы можете сгенерировать правила удаления метрик Prometheus и снизить утилизацию хранилища.
Репыч на Гитхаб
Please open Telegram to view this post
VIEW IN TELEGRAM
Карта направлений в SRE — три ветви, 20 компетенций верхнего уровня, листья с конкретными умениями, материалами и best practices.
https://jtprogru.github.io/The-Way-of-SRE/
https://jtprogru.github.io/The-Way-of-SRE/
DevOps: GitLab 18 ломает Terraform пайплайны! Перед обновлением удалите из
.gitlab-ci.yml старый шаблон - template: Terraform/Base.gitlab-ci.yml, иначе сборки упадут с ошибкой Included file... is empty or does not exist!. Пишите свой GitLab CI или переходите на OpenTofu, заменив строку на - template: OpenTofu/Base.latest.gitlab-ci.yml.Исследователи из Codex обнаружили уязвимость «HTTP/2 Bomb» (CVE-2026-49975), позволяющую вывести из строя веб-серверы, такие как nginx, Apache и IIS, с помощью специально сформированных HPACK-заголовков. Эта атака комбинирует сжатие заголовков с удержанием соединения, что позволяет одному клиенту за секунды исчерпать десятки гигабайт оперативной памяти на сервере. Подробный технический разбор доступен здесь: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Исходный код здесь: https://github.com/califio/publications/tree/main/MADBugs/http2-bomb
Исходный код здесь: https://github.com/califio/publications/tree/main/MADBugs/http2-bomb
blog.calif.io
Codex Discovered a Hidden HTTP/2 Bomb
14 years ago, I helped break HTTP header compression, then was asked to review the fix, which became part of HTTP/2. Life has come full circle: today we're releasing an attack I missed.
Forwarded from Angie
Друзья, всем привет!
Уведомляем о том, что уязвимость CVE-2026-49975, недавно найденная в веб-серверах nginx, Envoy, Apache httpd, Microsoft IIS не актуальна для продуктов Angie / Angie PRO.
Уязвимость позволяет удаленному злоумышленнику вызвать отказ в обслуживании веб-сервера за счет перерасхода памяти при распаковке сжатых заголовков из специально подготовленного запроса в HTTP/2.
В Angie предусмотрена защита от подобной атаки: директива max_headers,
допускающая по умолчанию обработку не более 1000 заголовков. Директива была добавлена из freenginx еще с момента версии 1.8.0, вышедшей еще в 2024 году.
Уведомляем о том, что уязвимость CVE-2026-49975, недавно найденная в веб-серверах nginx, Envoy, Apache httpd, Microsoft IIS не актуальна для продуктов Angie / Angie PRO.
Уязвимость позволяет удаленному злоумышленнику вызвать отказ в обслуживании веб-сервера за счет перерасхода памяти при распаковке сжатых заголовков из специально подготовленного запроса в HTTP/2.
В Angie предусмотрена защита от подобной атаки: директива max_headers,
допускающая по умолчанию обработку не более 1000 заголовков. Директива была добавлена из freenginx еще с момента версии 1.8.0, вышедшей еще в 2024 году.
GitHub
GitHub - mrx-arafat/CVE-2026-49975-POC: HTTP/2 Bomb PoC — CVE-2026-49975 (HPACK indexed reference bomb + flow-control stall)
HTTP/2 Bomb PoC — CVE-2026-49975 (HPACK indexed reference bomb + flow-control stall) - mrx-arafat/CVE-2026-49975-POC
https://github.com/VictoriaMetrics/vmestimator — это инструмент от VictoriaMetrics, оценивающий кардинальность данных в реальном времени на этапе сбора, что позволяет предотвратить избыточное потребление ресурсов. В отличие от Cardinality Metrics, анализирующих уже сохраненные данные, vmestimator работает рядом с
vmagent, позволяя выявлять аномальный рост уникальных рядов до их записи в базу.GitHub
GitHub - VictoriaMetrics/vmestimator: Real-time Cardinality Estimations for VictoriaMetrics\Prometheus
Real-time Cardinality Estimations for VictoriaMetrics\Prometheus - VictoriaMetrics/vmestimator
Forwarded from DevITWay | Павел Волков
🚀 NORA 1.0
Пет-проект "реестр артефактов на одном бинарнике" дорос до 1.0 – 15 форматов в бинарнике < 30 МБ. Без Java, без базы, без 2 ГБ RAM под гроб JVM.
К 1.0 приехало:
– RPM (yum/dnf) и Debian/APT – 14-й и 15-й форматы. Кладёшь свои .rpm/.deb – Нора сама генерит repodata / Packages+Release.
– GPG-подпись индексов – repo_gpgcheck=1 и signed-by= из коробки, ключ рождается на первом старте.
– nora import – миграция из Artifactory/Nexus одной командой: stateless, resumable, без даунтайма.
История deb/rpm – чисто community. @Yoda_u_may_call_me написал в личку: "сил больше нет с этим Nexus'ом бороться" – и они с Joe Grund (@jgrund) забустили RPM/APT. Джо сверху докрутил GPG-подпись. Мужики, спасибо – влили ровно то, чего не хватало до 1.0. 🤝
15 форматов. Один бинарник. Ставится через docker run.
Полный changelog
Пет-проект "реестр артефактов на одном бинарнике" дорос до 1.0 – 15 форматов в бинарнике < 30 МБ. Без Java, без базы, без 2 ГБ RAM под гроб JVM.
К 1.0 приехало:
– RPM (yum/dnf) и Debian/APT – 14-й и 15-й форматы. Кладёшь свои .rpm/.deb – Нора сама генерит repodata / Packages+Release.
– GPG-подпись индексов – repo_gpgcheck=1 и signed-by= из коробки, ключ рождается на первом старте.
– nora import – миграция из Artifactory/Nexus одной командой: stateless, resumable, без даунтайма.
История deb/rpm – чисто community. @Yoda_u_may_call_me написал в личку: "сил больше нет с этим Nexus'ом бороться" – и они с Joe Grund (@jgrund) забустили RPM/APT. Джо сверху докрутил GPG-подпись. Мужики, спасибо – влили ровно то, чего не хватало до 1.0. 🤝
15 форматов. Один бинарник. Ставится через docker run.
Полный changelog
GitHub
Release v1.0.0 · getnora-io/nora
[1.0.0] - 2026-07-13
Maintenance
release — V1.0.0 (#844)
Install
# x86_64
curl -LO https://github.com/getnora-io/nora/releases/download/v1.0.0/nora-linux-amd64
chmod +x nora-linux-amd64
sudo mv n...
Maintenance
release — V1.0.0 (#844)
Install
# x86_64
curl -LO https://github.com/getnora-io/nora/releases/download/v1.0.0/nora-linux-amd64
chmod +x nora-linux-amd64
sudo mv n...
Интересный проект https://github.com/lev-stas/KENT
KENT (Kubernetes Events Notifier) — это легковесный инструмент для экспорта событий Kubernetes в VictoriaLogs (или stdout), обеспечивающий сохранение и поиск предупреждений (
KENT (Kubernetes Events Notifier) — это легковесный инструмент для экспорта событий Kubernetes в VictoriaLogs (или stdout), обеспечивающий сохранение и поиск предупреждений (
Warning, FailedScheduling, OOMKills) через LogsQL после их исчезновения из кластера. Продукт отличается нативной поддержкой VictoriaLogs, минимальным потреблением ресурсов (Go-бинарный файл) и надежной доставкой данных с поддержкой Helm-чарта.GitHub
GitHub - lev-stas/KENT: Kubernetes events exporter
Kubernetes events exporter. Contribute to lev-stas/KENT development by creating an account on GitHub.