Blog · Kubernetes

O Ingress NGINX, usado em cerca de metade dos ambientes cloud native, não recebe mais patches

Em março de 2026, o Kubernetes aposentou o Ingress NGINX, uma peça que, segundo seus próprios comitês, é infraestrutura crítica para cerca de metade dos ambientes cloud native. Desde então não há versões novas nem correções de segurança. Se o seu cluster ainda o usa, a próxima vulnerabilidade não vai ter correção.

Placa de rua interditada
Placa de rua interditada. Recortada em 16:9. Foto: Ben Schumin · CC BY-SA 2.0 · Wikimedia Commons

O que aconteceu

Em 29 de janeiro de 2026, o comitê de direção e o comitê de resposta de segurança do Kubernetes publicaram um comunicado conjunto. Disseram que o projeto precisava de colaboradores havia anos e que, apesar do uso massivo, era mantido por uma ou duas pessoas no tempo livre. O número de cerca de metade dos ambientes vem de uma pesquisa interna da Datadog.

Segundo o comunicado, a dívida técnica e algumas decisões de design que agravam as falhas de segurança tornam impossível continuar mantendo o projeto, mesmo que surgissem recursos. As implantações existentes continuam funcionando, e aí está o risco: se você não verificar, pode descobrir que foi afetado só quando já tiver sido comprometido.

Por que o risco é concreto?

O Datadog Security Labs lembra os antecedentes. Em março de 2025 foi divulgada a IngressNightmare (CVE-2025-1974), com pontuação CVSS de 9,8: permitia executar código remotamente sem autenticação e assumir o controle do cluster. Em 2 de fevereiro de 2026 vieram a público outras quatro vulnerabilidades de severidade alta. Depois de março, uma falha assim não tem mais quem a corrija.

A CNCF esclarece um ponto que costuma gerar confusão: a API Ingress do Kubernetes continua com suporte. O que foi aposentado é o controlador ingress-nginx mantido pela comunidade.

Como sair

O comunicado alerta que nenhuma alternativa é um substituto direto e que a migração exige planejamento e horas de engenharia. A CNCF descreve dois caminhos. Um é manter os recursos Ingress e trocar o controlador por outro, como o Contour; o custo é que as anotações nginx.ingress.kubernetes.io/* deixam de funcionar. O outro é migrar para a Gateway API, sucessora do Ingress, com a ferramenta ingress2gateway para automatizar a tradução.

Fontes

  1. Kubernetes, comunicado de 29/1/2026
  2. CNCF, 9/7/2026
  3. Datadog Security Labs

Consultoria: revisão de arquitetura na AWS →

← Voltar ao blog