odmin@opslog: ~/blog
← cd ..
odmin@opslog:~/blog$ cat victoria-metrics-1-152-0.md

Выпущена VictoriaMetrics 1.152.0

11 сентября 2026 года вышла VictoriaMetrics 1.152.0. В выпуске исправлены проблемы безопасности, добавлены новые возможности для vmauth, alerts-health и vmui, а также устранены ошибки в компонентах кластерной версии.

Исправления безопасности

  • Go builder обновлён с Go 1.26.6 до Go 1.27.1.
  • В vmauth исправлен обход авторизации в JWT-маршрутизации при использовании значений match_claims (GHSA-f99m-22fh-qw96).
  • В vmsingle и кластерном vmselect теперь корректно экранируются серверные ошибки, возвращаемые обработчиком /metric-relabel-debug. Ранее такие ошибки могли содержать части пользовательского ввода, что создавало риск XSS на странице /vmui/#/relabeling (GHSA-vw10j-rqhg-qff9).

Новые возможности

  • В vmauth для url_map добавлен параметр deny_paths. Он позволяет отклонять часть путей, совпавших с src_paths или другими настройками src_*, и возвращать 403 Forbidden либо 401 Unauthorized для анонимных запросов. Благодаря этому не нужно перечислять каждый разрешённый путь отдельно (#11452). Изменение подготовил @andriibeee.
  • В alerts-health оповещение TooManyLogs разделено на TooManyErrorLogs и TooManyLogs. Теперь TooManyLogs учитывает только журналы уровня warn и агрегирует их по job и instance, а TooManyErrorLogs срабатывает на записи уровней error, fatal и panic с детализацией по месту возникновения. Это упрощает поиск источника критичных сообщений (#11417).
  • В vmui в легенде графика теперь отображается диапазон между минимальным и максимальным значением каждой линии (#11425). Изменение подготовил @umer901.

Исправления ошибок

  • Во всех компонентах VictoriaMetrics значения, переданные через -pushmetrics.header, больше не показываются в стартовых логах, /metrics и /flags, потому что они могут содержать чувствительные HTTP-заголовки, включая Authorization и API-ключи (#11545).
  • В vmsingle, vmagent и кластерном vminsert исправлено зависание запросов вставки после тайм-аута другого запроса. Ранее из-за этого клиенты могли ждать ответ до собственного тайм-аута (VictoriaLogs#1743).
  • В кластерном vmselect фильтр le для /api/v1/status/metric_names_stats теперь применяется после объединения счётчиков запросов со всех узлов vmstorage. Ранее активно используемые метрики могли ошибочно попадать в список неиспользуемых, если локальный счётчик запросов на одном из узлов был равен нулю (#11473). Изменение подготовил @missusk.
  • В vmagent механизм MDX теперь отбрасывает метрики cardinality_estimate и cardinality_churn_ratio, которые отдаёт сервис vmestimator (#11501).
  • В кластерном vmselect разрешён доступ к /prometheus/api/v1/admin/tsdb/delete_series и graphite/tags/delSeries только по соответствующему ключу -deleteAuthKey, даже если дополнительно настроены параметры -httpAuth.*. Передавать учётные данные -httpAuth.* для этих путей больше не требуется (#11512).

Источник: заметки о выпуске VictoriaMetrics 1.152.0.