Blog · Kubernetes
Ingress NGINX, usado en alrededor de la mitad de los entornos cloud native, ya no recibe parches
En marzo de 2026 Kubernetes retiró Ingress NGINX, una pieza que según sus propios comités es infraestructura crítica para alrededor de la mitad de los entornos cloud native. Desde entonces no hay versiones nuevas ni correcciones de seguridad. Si tu cluster todavía lo usa, la próxima vulnerabilidad no va a tener arreglo.

Qué pasó
El 29 de enero de 2026, el comité de dirección y el comité de respuesta de seguridad de Kubernetes publicaron un comunicado conjunto. Dijeron que el proyecto necesitaba colaboradores desde hacía años y que, pese a su uso masivo, lo mantenían una o dos personas en su tiempo libre. La cifra de alrededor de la mitad de los entornos sale de una investigación interna de Datadog.
Según el comunicado, la deuda técnica y algunas decisiones de diseño que agravan las fallas de seguridad hacen imposible seguir manteniéndolo, aunque aparecieran recursos. Los despliegues existentes siguen funcionando, y ahí está el riesgo: si no revisás, podés enterarte de que te afecta recién cuando te comprometen.
¿Por qué el riesgo es concreto?
Datadog Security Labs recuerda los antecedentes. En marzo de 2025 se publicó IngressNightmare (CVE-2025-1974), con puntaje CVSS de 9,8: permitía ejecutar código de forma remota sin autenticación y tomar el control del cluster. El 2 de febrero de 2026 se conocieron otras cuatro vulnerabilidades de severidad alta. Después de marzo, una falla así ya no tiene quién la corrija.
La CNCF aclara un punto que suele confundirse: la API Ingress de Kubernetes sigue con soporte. Lo que se retiró es el controlador ingress-nginx que mantenía la comunidad.
Cómo salir
El comunicado advierte que ninguna alternativa es un reemplazo directo y que la migración requiere planificación y horas de ingeniería. La CNCF describe dos caminos. Uno es mantener los recursos Ingress y cambiar el controlador por otro, como Contour; el costo es que las anotaciones nginx.ingress.kubernetes.io/* dejan de funcionar. El otro es pasar a Gateway API, el sucesor de Ingress, con la herramienta ingress2gateway para automatizar la traducción.