11 сентября 2026 года вышла VictoriaMetrics 1.152.0. В выпуске исправлены проблемы безопасности, добавлены новые возможности для vmauth, alerts-health и vmui, а также устранены ошибки в компонентах кластерной версии.
Исправления безопасности
- Go builder обновлён с Go 1.26.6 до Go 1.27.1.
- В
vmauthисправлен обход авторизации в JWT-маршрутизации при использовании значенийmatch_claims(GHSA-f99m-22fh-qw96). - В
vmsingleи кластерномvmselectтеперь корректно экранируются серверные ошибки, возвращаемые обработчиком/metric-relabel-debug. Ранее такие ошибки могли содержать части пользовательского ввода, что создавало риск XSS на странице/vmui/#/relabeling(GHSA-vw10j-rqhg-qff9).
Новые возможности
- В
vmauthдляurl_mapдобавлен параметрdeny_paths. Он позволяет отклонять часть путей, совпавших сsrc_pathsили другими настройкамиsrc_*, и возвращать403 Forbiddenлибо401 Unauthorizedдля анонимных запросов. Благодаря этому не нужно перечислять каждый разрешённый путь отдельно (#11452). Изменение подготовил @andriibeee. - В
alerts-healthоповещениеTooManyLogsразделено наTooManyErrorLogsиTooManyLogs. ТеперьTooManyLogsучитывает только журналы уровняwarnи агрегирует их поjobиinstance, аTooManyErrorLogsсрабатывает на записи уровнейerror,fatalиpanicс детализацией по месту возникновения. Это упрощает поиск источника критичных сообщений (#11417). - В
vmuiв легенде графика теперь отображается диапазон между минимальным и максимальным значением каждой линии (#11425). Изменение подготовил @umer901.
Исправления ошибок
- Во всех компонентах VictoriaMetrics значения, переданные через
-pushmetrics.header, больше не показываются в стартовых логах,/metricsи/flags, потому что они могут содержать чувствительные HTTP-заголовки, включаяAuthorizationи API-ключи (#11545). - В
vmsingle,vmagentи кластерномvminsertисправлено зависание запросов вставки после тайм-аута другого запроса. Ранее из-за этого клиенты могли ждать ответ до собственного тайм-аута (VictoriaLogs#1743). - В кластерном
vmselectфильтрleдля/api/v1/status/metric_names_statsтеперь применяется после объединения счётчиков запросов со всех узловvmstorage. Ранее активно используемые метрики могли ошибочно попадать в список неиспользуемых, если локальный счётчик запросов на одном из узлов был равен нулю (#11473). Изменение подготовил @missusk. - В
vmagentмеханизм MDX теперь отбрасывает метрикиcardinality_estimateиcardinality_churn_ratio, которые отдаёт сервисvmestimator(#11501). - В кластерном
vmselectразрешён доступ к/prometheus/api/v1/admin/tsdb/delete_seriesиgraphite/tags/delSeriesтолько по соответствующему ключу-deleteAuthKey, даже если дополнительно настроены параметры-httpAuth.*. Передавать учётные данные-httpAuth.*для этих путей больше не требуется (#11512).
Источник: заметки о выпуске VictoriaMetrics 1.152.0.