开学季首日三件事:M365 认证组件错配让 Outlook 全球邮件仍未恢复;9月1日披露的 Kyverno CVE-2026-84200(CVSS 9.4);8月28日 GA 的 K8s 1.37「Garhwal」。
云原生与容器
K8s 1.37「Garhwal」8/28 GA,共 67 项增强,三条主线为 HPA Scale-to-Zero Beta、Gang Scheduling Beta、DRA Device Taints GA;IPVS 1.40 默认禁用,cgroup v1 节点启动失败。
Kyverno CVE-2026-84200(CVSS 9.4)影响 v1.9.0–v1.12.7:enforce 模式配两个 PolicyException 时系统优先宽松匹配,攻击者可绕过 hostPath 阻断进入集群,修复版本 v1.13.0。Traefik 三连发 CVE-2026-71325、71327、71326,修复版为 v2.11.54、v3.6.25、v3.7.10。CISA KEV 9月10日截止:JFrog CVE-2026-66384 自托管 7.111.4–7.161.19 Docker 缓存路径遍历。
DevOps 与 SRE
Microsoft 365 中断进入第二天,8月31日起 Downdetector 收到 6000+ 报告(EX1464935),核心身份验证组件未按预期部署,波及 Outlook、Teams、OneDrive。GitLab 因 GCP us-central1-b 区域故障导致 blackbox VM 失出网(INC-13739),暴露「监控盲点」。可观测性栈方面,Prometheus 3.14.0 将于 9月30日 EOL,建议走 3.13.2 LTS;Grafana Alloy v1.12 有 breaking change。
AI 与运维结合
Databricks AI SRE Agent(8月24日完整公开)是迄今公开规模最大的 AI SRE 案例:1500 个 K8s 集群、70+ Region、三云,日均 2000 次调查。其设计纪律是:健康检查和 runbook 步骤确定性地先跑,LLM 只做合成与解释。国内方面,51CTO《300 → 15 告警》用 5 个 Agent(Dedup/RCA/Healing/Escalation/Report)实现 96.6% 降噪,腾讯云同日发布《MTTR 缩短 60%》,底线是所有写操作「白名单 + 人工审批」。