Neu in RKE2
RKE2 folgt den Kubernetes-Minor-Linien und patcht monatlich. Die Release Notes sind überwiegend Versions-Bumps von Kubernetes und der mitgelieferten Komponenten. RKE2-eigene Linie der letzten Releases ist der Abschied von ingress-nginx: 1.36 macht Traefik zum Default für neue Cluster, 1.37 lässt nginx als explizit gewählten Einzel-Controller nicht mehr zu, nur noch im Dual-Betrieb mit Traefik; Bestandscluster ohne Einstellung behalten es per Auto-Erkennung. 1.37 bringt zudem einen per Default aktiven Security Responder und löst die Gateway-API-CRDs in ein eigenes Chart.
Zuletzt geprüft: 1. Oktober 2026. Jeder Eintrag stammt aus den Release Notes des Projekts, verlinkt am Seitenende. Das ist eine kuratierte Auswahl, kein vollständiger Changelog.
1.37
14.09.2026- Breaking ingress-nginx nicht mehr als alleiniger Controller
Steht ingress-controller explizit nur auf ingress-nginx, in der config.yaml, als Flag oder über RKE2_INGRESS_CONTROLLER, beendet rke2 server ab 1.37 den Start mit einem Fatal-Fehler. Zulässig sind traefik, none oder ingress-nginx zusammen mit traefik als Migrationsbetrieb. Upgegradete Cluster ohne gesetzten Wert behalten nginx dagegen weiter allein, weil RKE2 den Controller aus dem vorhandenen HelmChart ableitet. Das Chart rke2-ingress-nginx ist weiter gebündelt, das Community-Image v1.14.5-hardened2 bekommt aber keine Fixes mehr. Cluster, die nginx explizit gesetzt haben, müssen vor dem Minor-Upgrade umstellen.
- neu Security Responder per Default aktiv
Das neue Chart rke2-security-responder läuft als CronJob in kube-system alle acht Stunden und sendet Cluster-Metadaten an security-responder.version.rke2.io, einen von SUSE betriebenen Dienst. Darunter sind Kubernetes-Version, die UID des Namespace kube-system, OS, Kernel, CNI, Ingress und Node-Zahlen. Bekannte CVEs der laufenden Version meldet er im Log. mode: minimal per HelmChartConfig schwärzt Node-Zahlen, Ressourcen sowie Rancher-Version und Installations-UUID. Wer keinen ausgehenden Datenfluss will, setzt disable: rke2-security-responder.
- Breaking Gateway-API-CRDs im eigenen Chart, mit Schutz-Policy
Die Gateway-API-CRDs kommen ab 1.37 aus dem eigenständigen Chart rke2-gateway-api-crd (Gateway API v1.6.1, Standard-Channel), das die vorhandenen CRDs per takeOwnership übernimmt. Die Übergabe ist nur sicher, weil 1.36 die CRDs mit helm.sh/resource-policy: keep markiert hat: das Upgrade muss also aus 1.36 kommen. Neu dabei ist die Upstream-ValidatingAdmissionPolicy safe-upgrades.gateway.networking.k8s.io (failurePolicy Fail, Binding Deny). Sie lehnt Experimental-Channel-CRDs über den Standard-CRDs ab, ebenso CRD-Bundles älter als v1.6 (auch v1.5.x, obwohl die Fehlermeldung von v1.5.0 spricht). experimental.enabled: true ergänzt nur die x-k8s.io-CRDs XBackend, XBackendTrafficPolicy und XMesh. Wer für Istio oder Cilium die Experimental-Variante braucht, schaltet das Chart per disable: rke2-gateway-api-crd ab und pflegt die CRDs selbst.
- Breaking Traefik-Chart 41 benennt Log-Values um
1.37 bündelt rke2-traefik 41.2.003 mit Traefik v3.7.13, die Linien 1.34 bis 1.36 bleiben auf Chart 40.1.x. In Chart 41 heißen die Values log und accessLog statt logs.general und logs.access. HelmChartConfigs mit den alten Keys werden nicht abgelehnt, das Chart hat kein Values-Schema. Sie greifen nur nicht mehr, und Access-Logs bleiben dann aus. Vor dem Upgrade alle rke2-traefik-HelmChartConfigs anpassen.
- neu Kubernetes 1.37 und etcd 3.7
Die Linie bringt Kubernetes v1.37 und hebt das eingebettete etcd von v3.6.14-k3s1 (Stand 1.36.4) auf v3.7.1-k3s1. Wie bei jedem Minor-Sprung geht ein Rollback auf 1.36 nur über den Restore eines Snapshots, der noch auf 1.36 erstellt wurde. Ein Snapshot direkt vor dem Upgrade ist daher Pflicht.
- läuft aus RKE_INGRESS_CONTROLLER abgekündigt
Die alte Umgebungsvariable RKE_INGRESS_CONTROLLER erzeugt ab 1.37 eine Warnung, der Nachfolger heißt RKE2_INGRESS_CONTROLLER. Laut TODO-Kommentar im Code soll 1.38 mit einem Fehler abbrechen und 1.39 die Variable entfernen; der Plan ist gegenüber 1.36 bereits um eine Minor verschoben. Systemd-Drop-ins und Provisionierungs-Skripte jetzt umstellen.
1.36
12.05.2026- Breaking Traefik ist Default-Ingress für neue Cluster
Weil ingress-nginx upstream im März 2026 eingestellt wurde, ist Traefik ab 1.36 der Default-Ingress-Controller für neu angelegte Cluster. Bestehende Cluster behalten beim Upgrade ihren bisherigen Controller, es gibt also keinen ungewollten Swap. Die Auswahl läuft weiter über den Server-Flag ingress-controller.
- läuft aus ingress-nginx mit Entfernungsplan
Laut ADR 012 (Status Proposed): 1.36 kündigt die Deprecation an und dreht den Default, 1.37 sollte das Chart für Community-Nutzer entfernen, 1.38 für alle. Umgesetzt wurde in 1.37 stattdessen: Das Chart bleibt gebündelt, aber ein explizites ingress-controller: ingress-nginx allein beendet den Serverstart, wählbar ist nginx nur noch im Dual-Betrieb mit Traefik. Upgegradete Cluster ohne gesetzten Wert erkennen nginx am vorhandenen Chart und behalten es. Das Community-Image v1.14.5-hardened2 bekommt keine Updates mehr. Die Migration auf Traefik gehört damit in den 1.36-Lebenszyklus.
- Breaking Air-Gap-Artefakte umgestellt
Ab 1.36 enthält rke2-images-core die Traefik-Images statt ingress-nginx, und rke2-images-traefik entfällt als eigenes Artefakt. Wer ingress-nginx weiterfährt, sei es bewusst oder als Erbe eines Upgrades, muss zusätzlich rke2-images-ingress-nginx spiegeln. Air-Gap-Mirror-Listen entsprechend anpassen.
- neu prime-Flag für die SUSE-Registry
Ein neues, im CLI verstecktes Boolean prime (Env RKE2_PRIME, Default false) schaltet die systemDefaultRegistry auf die SUSE-Registry und zieht prime-getaggte ingress-nginx-Images statt der nicht mehr gepflegten hardened-Tags. Gedacht für Prime-Kunden, die ingress-nginx länger betreiben müssen.
- läuft aus Gateway-API-CRDs werden aus dem Traefik-Chart gelöst
Bis 1.36 installiert das Chart rke2-traefik-crd die Gateway-API-CRDs mit, ihr Lebenszyklus hängt also an Traefik. In den 1.36-Patches bekommen diese CRDs die Annotation helm.sh/resource-policy: keep als Vorbereitung. Das eigenständige Chart rke2-gateway-api-crd kam mit 1.37 und ist in 1.36 nicht enthalten. Relevant, wenn neben Traefik ein weiterer Gateway-API-Consumer wie Istio oder Cilium laufen soll.
1.35
30.12.2025- neu LTS-Linie bis Dezember 2027 (Prime)
Laut ADR 012 ist v1.35 die LTS-Linie, deren Support für Prime-Kunden im Dezember 2027 endet. Ein Community-EOL-Datum ist nicht veröffentlicht. Der stable-Channel ist seit dem 31.08.2026 von v1.35.7+rke2r1 auf v1.36.4+rke2r1 umgestellt. Wer per INSTALL_RKE2_CHANNEL=stable installiert oder per system-upgrade-controller dem stable-Channel folgt, landet seitdem auf 1.36.
- neu Ansonsten reine Bumps
Über den Kubernetes-Sprung und Komponenten-Bumps hinaus enthält die 1.35-Linie keine nennenswerten RKE2-eigenen Funktionsänderungen. Hier ist ingress-nginx noch der Default-Ingress.