Вышли ceph 20.2.4 (Tentacle) и 19.2.6 (Squid) — срочные hotfix-релизы с исправлением CVE
Внеочередные релизы от 19 августа 2026 сразу в двух ветках, закрывающие четыре CVE в разных компонентах. Шестой backport-релиз в ветке Squid и четвёртый в Tentacle. Разработчики настоятельно рекомендуют обновляться как можно скорее.
❗️❗️❗️ Перед обновлением внимательно изучите пост и доку (особенно кто живёт без cephadm), в этот раз всё не так просто как обычно.
Что важно знать перед обновлением:
* CephX: фикс CVE-2025-30156 вводит новый тип ключа — aes256k. Это первый случай появления нового типа ключей для CephX-кред, поэтому под него сделали отдельную процедуру обновления и ротации ключей. Перед обновлением кластера обязательно ознакомьтесь с ней — [дока тут](
https://docs.ceph.com/en/latest/rados/configuration/auth-config-ref/index.html#upgrading-and-rotating-cephx-keys). Описанные шаги рассчитаны на пакетные инсталляции; там же разобраны процедуры ротации ключей, контроль аутентификации на мониторах и аварийное восстановление
* cephadm: процесс автоматизирован, кроме клиентских ключей. Апгрейд после обновления образов демонов займёт заметно больше времени, чем обычно — это ротация ключей OSD и MDS, так и задумано, надо просто подождать. Обещают в будущем ускорить
* Rook: часть клиентских ключей ротируется автоматически, есть какие-то исключения — подробности будут в анонсе Rook
* Клиенты и ядро: для поддержки aes256k рекомендуется обновить и их. В upstream-ядре поддержка появилась начиная с 7.0, забэкпорчена в CentOS Stream 9 и 10. Перед ротацией клиентских ключей, используемых kernel-клиентом, стоит уточнить наличие бэкпорта в своём дистрибе ядра.
* Health checks: в процессе обновления вылезут шесть новых warning'ов и ошибок — это нормально, они закрываются по мере прохождения процедуры ротации ключей ([описание](
https://docs.ceph.com/en/latest/rados/operations/health-checks/index.html#auth-insecure-keys-creatable))
* Multisite: из-за фикса CVE-2026-54330 RGW теперь о