GitHub 1小时前 · 2026-09-05 10:19:29 · 1 阅读
Moby 发布 v29.8.0 版本:新增 Umask 设置与 AppArmor 安全增强
29.8.0
有关本版本所有 pull requests 和变更的完整列表,请参阅相关的 GitHub 里程碑:
新功能
- 为
docker create/docker run新增HostConfig.Umask选项及对应的--umask <octal>参数,用于设置容器的主要进程、exec 命令和健康检查的 umask。 moby/moby#53463,docker/cli#7108 - 为
awslogs日志驱动新增支持,将服务名称、环境变量及自定义 CloudWatch 实体属性附加到日志中。 moby/moby#52632
安全
- 新增守护进程配置默认容器 AppArmor profile 模板的支持。 moby/moby#52771
- 通过新增 AppArmor 和 SELinux 策略规则,防止容器利用 32 位
socketcall(2)路径创建AF_VSOCKsocket 并与宿主机虚拟机通信。 moby/moby#53551
网络
- 修复当某个 Swarm 网络无法分配时,
docker network inspect无法找到健康 Swarm 网络的问题。 moby/moby#53325 - 修复在同一 key 发生并发更新后,节点 gossip 了已被替换的 Swarm 服务发现条目值的问题。 moby/moby#53479
- 修复节点错过网络成员资格通告后,Swarm 服务名称在其上无限期无法解析的问题。 moby/moby#53437
- 修复瞬态节点故障后,健康节点上 Swarm 服务名称无法解析的问题。 moby/moby#53142
Join 响应中的 DstName 字段设置容器侧的接口名称。moby/moby#52866Rootless
- 修复 rootless 模式下
pasta网络驱动未强制执行--disable-host-loopback的问题。moby/moby#53358 - RootlessKit 升级到 v3.1.0,支持 rootless 模式下的
pesto端口驱动。设置DOCKERD_ROOTLESS_ROOTLESSKIT_PORT_DRIVER=pesto即可启用;该驱动需要配合pasta网络驱动,且仅支持 IPv4。moby/moby#53358
Go SDK
- 最低支持的 Go 版本更新为 1.26。docker/cli#7258
Bug 修复与改进
- 为容器列表(
docker ps、GET /containers/json)新增annotation过滤器,支持按 annotations 筛选容器。moby/moby#53538 - containerd 镜像存储:修复
docker image inspect显示的镜像体积小于docker image ls的问题。moby/moby#53426 - containerd 镜像存储:修复因单次拉取内重复进行注册表认证而导致的镜像拉取变慢问题。moby/moby#53497
- 对于 containerd 镜像存储的镜像,不再将预期的镜像签名身份缺失记录为错误日志。moby/moby#53495
- 当未配置系统 containerd 服务且未安装 containerd 时,dockerd 现使用内置的 containerd。moby/moby#53388
- 修复在使用 containerd 镜像存储时,
GET /images/{name}/json未将已解压快照的用量计入Size的问题。moby/moby#53426 - 修复经典构建器在处理通过
FROM --platform指定非主机平台的 Dockerfile 阶段时的缓存问题。moby/moby#53503 - 修复当
DOCKER_HOST或-H指定无效主机时 CLI 发生 panic 的问题。docker/cli#7280 - 修复当启动间隔(start interval)长于启动期(start period)时健康检查被过度延迟的问题。moby/moby#52317
- 修复
docker inspect输出(GET /containers/{id}/json)与容器列表(docker ps、GET /containers/json)中挂载顺序不一致的问题。moby/moby#53534 - 修复 NRI 容器元数据,使
Container.Args包含已解析的可执行文件作为argv[0],以匹配容器中实际启动的进程,而非仅反映 DockerCmd。moby/moby#53423 - 修复 Swarm 服务创建在自动生成的名称已被占用时失败的问题。moby/moby#53468
- 修复使用
btrfs存储驱动时容器根目录/具有全局可写权限的问题。moby/moby#53500 - 修复
docker ps对发布端口的排序由数值排序变为字典序的问题。docker/cli#7144 - 在强制更新期间保留服务挂载顺序,以避免下次堆栈部署时触发不必要的滚动更新。 docker/cli#7227
- 在 CRI 禁用时,阻止 containerd 的 v2 CRI 插件加载。 moby/moby#53564
- 将插件钩子输出(例如 "What's next:" 提示)打印在命令的错误消息之后,而非之前。 docker/cli#6976
- 拒绝包含路径分隔符的 checkpoint ID,以防止访问容器 checkpoint 目录之外的内容。 moby/moby#53377
打包更新
- 更新 BuildKit 至 v0.33.0。 moby/moby#53554
- 更新 containerd(静态二进制文件)至 v2.3.4。 moby/moby#53409
- 更新 Go 运行时至 1.26.8。 moby/moby#53550, docker/cli#7274
- 更新 runc(静态二进制文件中)至 v1.5.1。 moby/moby#52306
原始来源: GitHub