Blog · Kubernetes
O Ingress NGINX, usado em cerca de metade dos ambientes cloud native, não recebe mais patches
Em março de 2026, o Kubernetes aposentou o Ingress NGINX, uma peça que, segundo seus próprios comitês, é infraestrutura crítica para cerca de metade dos ambientes cloud native. Desde então não há versões novas nem correções de segurança. Se o seu cluster ainda o usa, a próxima vulnerabilidade não vai ter correção.

O que aconteceu
Em 29 de janeiro de 2026, o comitê de direção e o comitê de resposta de segurança do Kubernetes publicaram um comunicado conjunto. Disseram que o projeto precisava de colaboradores havia anos e que, apesar do uso massivo, era mantido por uma ou duas pessoas no tempo livre. O número de cerca de metade dos ambientes vem de uma pesquisa interna da Datadog.
Segundo o comunicado, a dívida técnica e algumas decisões de design que agravam as falhas de segurança tornam impossível continuar mantendo o projeto, mesmo que surgissem recursos. As implantações existentes continuam funcionando, e aí está o risco: se você não verificar, pode descobrir que foi afetado só quando já tiver sido comprometido.
Por que o risco é concreto?
O Datadog Security Labs lembra os antecedentes. Em março de 2025 foi divulgada a IngressNightmare (CVE-2025-1974), com pontuação CVSS de 9,8: permitia executar código remotamente sem autenticação e assumir o controle do cluster. Em 2 de fevereiro de 2026 vieram a público outras quatro vulnerabilidades de severidade alta. Depois de março, uma falha assim não tem mais quem a corrija.
A CNCF esclarece um ponto que costuma gerar confusão: a API Ingress do Kubernetes continua com suporte. O que foi aposentado é o controlador ingress-nginx mantido pela comunidade.
Como sair
O comunicado alerta que nenhuma alternativa é um substituto direto e que a migração exige planejamento e horas de engenharia. A CNCF descreve dois caminhos. Um é manter os recursos Ingress e trocar o controlador por outro, como o Contour; o custo é que as anotações nginx.ingress.kubernetes.io/* deixam de funcionar. O outro é migrar para a Gateway API, sucessora do Ingress, com a ferramenta ingress2gateway para automatizar a tradução.