Kubernetes 1.37
Sortie le 26 août 2026, Kubernetes 1.37 (Garhwal) resserre la sécurité et simplifie l'autoscaling.
Metrics API en GA
La Metrics API (metrics.k8s.io, KEP-5207) passe en stable. L'API qui alimente kubectl top et l'autoscaling basé sur CPU/mémoire est désormais considérée comme API stable - moins de risque de breaking change pour les intégrations HPA/VPA.
Pod-level resources et DRA
Suite du chantier Dynamic Resource Allocation (DRA) : la 1.37 ajoute la gestion des ressources au niveau du Pod (au lieu du seul conteneur), les ulimits par conteneur et les taints au niveau device. Couplé au KEP-4815 déjà noté ci-dessous, cela affine la planification des workloads GPU/accélérateurs pour l'inférence.
HPA scale-to-zero (beta - 02/09)
Le HPA peut désormais scaler à zéro et remonter à la demande. Passé de alpha à beta - utile pour les envs non critiques et l'optimisation coûts, à tester avec vos métriques custom/external avant prod.
Partitionable devices (alpha)
Suite du chantier DRA avec le KEP-4815 : découper un GPU physique en plusieurs slices logiques, chacune assignable à un Pod différent. Utile pour les workloads d'inférence qui n'utilisent souvent qu'une fraction d'un accélérateur.
Sécurité nœud : SELinuxMount, cgroup v1 durci, rootless kubelet
- SELinuxMount - le changement de label SELinux sur les volumes passe en comportement par défaut (GA). Vérifiez les workloads qui montent des volumes avec contexte SELinux custom.
- cgroup v1 durci - le retirement de cgroup v1 est renforcé : les nœuds utilisant encore cgroup v1 ne pourront plus démarrer le kubelet sauf override explicite. Migration vers cgroup v2 et containerd 2.0+ indispensable avant upgrade.
- Rootless kubelet (beta) - le kubelet sans privilèges root progresse vers la GA (cible 2027).
Suppressions et dépréciations
- kube-dns - déprécié (remplacé par CoreDNS)
- kube-proxy ipvs mode - déprécié (remplacement par nftables, suppression prévue en 1.43)
- Static pods ne peuvent plus référencer
Secrets/ConfigMaps
Patch releases d'août
Les patchs mensuels 1.36.4, 1.35.8 et 1.34.11 ont été publiés le 20 août (initialement prévus le 11, décalés suite à des perturbations GitHub/automation sur les cherry-picks). Ils embarquent le bump Go 1.26.5 (x/net, x/text, x/crypto) pour corriger des CVE Go. Un patch additionnel uniquement Go est prévu dans la foulée. Prochain train : 1.37.1 ciblé au 15 septembre (cherry-pick deadline 11/09).
Sécurité - vague CVE d'août 2026
Quatre CVE Kubernetes actives au 23/08 dans le flux officiel, plus trois signalements hors-core :
- CVE-2026-3865 - CSI Driver SMB, path traversal via
subDir(suppression de répertoires non voulus) - CVE-2026-3864 - CSI Driver NFS, même vecteur
- CVE-2026-4342 (CVSS 8.8) et CVE-2026-3288 - ingress-nginx, injection de configuration nginx via commentaires/rewrite-target. Fix en
1.13.9 / 1.14.5 / 1.15.1(mars) - O3 Security (07/08) constate qu'une part significative de clusters n'est toujours pas patchée - CVE-2026-50516 (11/08) - AKS, défaut d'authentification (CWE-306), patch côté Azure - désactiver les comptes locaux, forcer Entra ID only
- CVE-2026-66794 (19/08, CVSS 9.3) - Red Hat Multicluster Engine, SSRF via
cluster-proxy-addon - CVE-2026-61459 -
mcp-server-kubernetes(MCP), argument injection permettant de détournerkubectlvers un apiserver attaquant et fuite de bearer token - fix en3.9.0
Vérifiez CSI drivers + ingress-nginx séparément du bump de version du control plane.
Gateway API v1.6
Sortie le 3 août : TCPRoute et UDPRoute passent en Standard (GA). Les routes L4 rejoignent HTTPRoute/GRPCRoute dans le canal stable - alternative crédible à Ingress-Nginx pour les workloads TCP/UDP purs.
etcd 3.7.0
Annoncé le 8 juillet, etcd 3.7 apporte des améliorations de performance et fiabilité pour les gros clusters. À suivre pour les bumps dans les distributions managées.
Cloud
Scaleway
Kubernetes 1.37
Le service Scaleway Kapsule est désormais compatible avec la version 1.37 de Kubernetes, avec les nouveautés citées précédemment ainsi que : Volumes OCI, HPA scale-to-zero et User Namespaces pour les Pods.
Instance Templates
Scaleway propose désormais les Instance Templates, sur le modèle des Launch Templates d'AWS : un modèle d'instance (type commercial, image, volumes, réseaux, cloud-init) réutilisable.
Instance Groups en bêta
Scaleway propose désormais les Instance Groups en bêta, permettant de créer des groupes d'instances avec autoscaling basé sur la charge CPU ou la mémoire.
File Storage GA
File Storage, le service de stockage de fichiers managé de Scaleway, est désormais en GA (General Availability).
Celui-ci est basé sur le protocole NFSv3, avec un accès concurrent et des snapshots. Il est possible de monter un File Storage sur plusieurs instances en même temps.
Dans Kubernetes, il permet de provisionner des volumes persistants en ReadWriteMany (RWX) pour les Pods.
Apache Kafka Multi-AZ
Le service est à présent disponible en Multi-AZ, avec un failover automatique entre les zones de disponibilité.
Web Application Firewall (WAF) en bêta
WAF managé en bêta publique, basé sur l'OWASP Core Rule Set (SQLi, XSS, RCE). Intégration via Edge Services API. Disponible uniquement via API pour l'instant.
OVHcloud
Hausse tarifaire - la RAM x6 à cause de l'IA
Seconde hausse en 2026 après avril. OVHcloud répercute l'explosion du coût des composants tirée par l'IA : sur base 100 en juin 2025, la RAM est à 604 en juin 2026, les SSD à 323, les HDD à 148 (chiffres achats OVHcloud, Octave Klaba 24/06). Prévision x9 en septembre 2026 et x12 début 2027. Trois fabricants mondiaux ont basculé leurs usines vers la HBM pour GPU au détriment de la DDR4/DDR5.
- Nouvelles commandes : nouveaux tarifs dès le 1er septembre 2026. Options RAM/stockage déjà revalorisées depuis le 1er juillet (+127 % RAM, +89 % disques en prix catalogue).
- Renouvellements : application au 1er octobre 2026 pour le parc existant.
- Bare Metal : Kimsufi / So You Start / Rise épargnés (0 %). Sinon :
- Game Gen 2026 +87 % (Gen 2024 0 %), Advance +26 % (2024) / +49 % (2026), Scale +37 % / +40 %, High Grade +26 % / +59 % - moyenne +28 % sur Gen 2024, +51 % sur Gen 2026.
- Options sur serveurs existants : RAM +20 % (2024) / +40 % (2026), disques +10 % / +15 % - soit 3 à 6x moins que le prix nouvelle commande.
- Public Cloud : pas de hausse faciale mais storage et IP deviennent des lignes séparées sur Gen3 dès le 01/10 :
0,000146 €/GB/het0,0027 €/h/IP. VPS 2026 non concerné (hausse déjà en avril, gamme VPS 2027 lancée).
Engagements en cours gelés jusqu'à terme ; possibilité de verrouiller le tarif actuel en souscrivant 12/24/48 mois avant le 01/10. Tensions vues jusqu'en 2028, normalisation espérée 2029 - même signal chez Scaleway et attendu chez AWS/Azure.
File Storage et MKS - Q2 FY26 toujours d'actualité
Le Quarterly Product Update Q2 FY26 liste aussi côté OVHcloud : File Storage en GA (équivalent Scaleway), Landing Zone Accelerator, KMS FIPS 140-3, 5 nouveaux PoPs Connect, facturation à la seconde sur Public Cloud - et côté MKS : Kubernetes 1.35 (09/04) + volumes LUKS chiffrés via Manila CSI RWX.
AWS
EKS version rollback
Amazon EKS permet désormais de revenir à la version Kubernetes précédente du control plane dans les 7 jours suivant une mise à jour. Les données etcd, les workloads et les volumes persistants sont préservés. Le rollback s'effectue une version mineure à la fois, avec des vérifications préalables (compatibilité des nœuds, dépendances des add-ons). Une API d'annulation permet de stopper le rollback des nœuds Auto Mode à tout moment. Disponible sans coût supplémentaire dans toutes les régions EKS.
EKS - fin du support standard 1.33
Depuis le 29 juillet 2026, les clusters EKS en 1.33 basculent automatiquement en Extended Support facturé 6x : 0.60 $/h/cluster vs 0.10 $ en standard. Même échéance pour 1.34 le 02/12/2026 et 1.35 le 27/03/2027 (14 mois standard + 12 mois extended). À budgéter pour les flottes multi-clusters.
HTTP
La méthode QUERY (RFC 10008)
Publiée en juin 2026 sous la référence RFC 10008, la méthode HTTP QUERY comble le fossé entre GET et POST. Elle permet d'envoyer un body comme POST tout en restant safe et idempotente comme GET, ce qui autorise la mise en cache et les réessais automatiques.
Concrètement, cela résout le problème des requêtes complexes (GraphQL, filtres élaborés, recherches structurées) qui dépassent les limites de longueur d'URI de GET ou ne peuvent pas être mises en cache via POST.
Le serveur peut retourner un header Location pointant vers une ressource GET équivalente, et un nouveau header Accept-Query lui permet d'annoncer les media types acceptés pour QUERY.
Pas encore d'implémentation côté navigateur, mais l'évolution est notable pour les APIs et les intermédiaires HTTP.
Terraform
Terraform 1.16 (26 août 2026)
Au-delà du bloc store pour terraform_data (valeurs éphémères/sensibles conservées entre plan et apply), la 1.16 apporte :
importblocks dans les modules (#38352) - un module peut porter sa logique d'adoption d'infra existantelifecycle { destroy = false }(#38784) - empêche toute destructionterraform graph -format=mermaid(#38719),state show -json(#23940),workspace list -json(#38397)on_failure = halt | taint | continuepour les resource actions (#38722),before_destroy/after_destroyet symbolecaller- Binaire pré-compilé Linux s390x (zLinux) (
#38384) contains()gèrenull,merge()ne panique plus sur objetsnull
Correctifs notables : import respecte les noms locaux de providers, bastion_host_key appliqué correctement (vérifier avant upgrade).
Terraform 1.16.1 (02 septembre 2026) - nouveau
Patch bugfix à appliquer sans attendre si vous êtes en 1.16.0 :
cloud: fix pause indéfinie après échec d'une run task avec policy evaluations en attente (#38751)stacks: validation compatibilité versions providers lockfile vs config (#38829)- Tests : modules avec sources dynamiques référencés dans
terraform test(#38950) import: fix panic sur identité sensible (#39013) + fix imports multiples avecfor_each/countignorés (#39068)state show: fix panic sur chemin d'attribut (#39087) et ordrecreate_before_destroy(#39091)
Terraform 1.15.9 et 1.17 alpha
- 1.15.9 (19/08) - bump
go-slug 0.18.3pour CVE-2026-14978 - 1.17.0-alpha20260827 - nouvelle option
-minimal-refresh(ne rafraîchit que les ressources avec changements proposés,#35290)
OpenTofu
- 1.12.6 / 1.11.14 (19/08) - fix fuite de credentials vers la cible d'une redirection HTTP lors d'install provider/module OCI (
#4422) et CPU/memory blowup surtofu initavec URLs relatives craftées (#4472), plus fix ECH PSK leak. À mettre à jour sans délai si registry/backend exposé. - Dépréciations annoncées : WinRM (remplacer par OpenSSH for Windows) et builds 32-bit 386/arm - warnings en
1.13, suppression ensuite (#3912).
Argo CD & Helm
- Argo CD v3.5.1 (chart
10.3.3, vérifié 14/08) - GA depuis la RC1 de juin couverte en Q2. Inclut impersonation beta, Source Hydrator beta, ApplicationSet UI + Any Namespace stable + Concurrency Control, Helm 4 support, mTLS repo-server, Gateway API topology. - Argo CD v3.5.2 (27/08) - patch bugfix : fix ApplicationSet
ignoreApplicationDifferences, helm source type, auto-sync skip, UI appset/operation state, notification-controller deep-copy/informer, bump Dex 2.45.1. v3.4.8 sorti le même jour pour la branche 3.4. Prochaine : v3.6 RC1 le 15/09, GA visée 03/11. - Helm -
v4.2.4(13/08) remplacev4.2.3comme recommandé (fixhelm template --debug --show-only, logs multi-containers, registry token-auth scope, server-side apply retry, OTel 1.44 / gRPC 1.82.1).v3.21.4en miroir pour Helm 3 (security-only jusqu'au 11/11/2026). v4.3.0-rc.1 et v3.22.0-rc.1 publiés le 31/08 - GA prévue 09/09/2026.
Sources
Kubernetes
- Kubernetes v1.37 release
- Kubernetes v1.37 sneak peek
- Metrics API GA
- Gateway API v1.6
- etcd v3.7.0
- Patch releases delay August
- Official CVE feed
- CVE-2026-4342 ingress-nginx
- CVE-2026-3865 SMB
Cloud
- Scaleway Kapsule 1.36
- Scaleway Instance Templates
- Scaleway Instance Groups beta
- Scaleway File Storage GA
- Scaleway Apache Kafka Multi-AZ
- Scaleway WAF beta
- OVHcloud hausse prix +87% - RAM x6
- OVHcloud - InfoQ memory price rise
- OVHcloud Quarterly Product Update Q2 FY26
- OVHcloud roadmap MKS 1.35
- Amazon EKS version rollback
- EKS version lifecycle & extended support pricing
HTTP
Terraform / OpenTofu
- Terraform 1.16
- Terraform 1.16.1
- Terraform 1.15.9
- Terraform 1.17 alpha -minimal-refresh
- OpenTofu 1.12.6
- OpenTofu 1.11.14
- OpenTofu 1.13.0-beta1
Argo CD / Helm