发布日期: 2026-04-09
版本号: v4.1.4

Helm v4.1.4 是一个重要的安全修复补丁版本,强烈建议用户升级以保障系统安全。该版本修复了三个关键的安全漏洞,包括防止通过 Chart.yaml 的 name 字段进行目录遍历攻击、修复插件验证缺失时允许安装未签名插件的问题,以及解决插件元数据版本中的路径遍历导致的任意文件写入风险。社区持续发展,用户可以通过 Kubernetes Slack 频道、公共开发者电话会议以及 ArtifactHub 平台参与讨论、测试、调试和贡献图表。安装和升级可从官方渠道下载适用于 macOS、Linux 和 Windows 各架构的二进制文件,并参考快速入门指南或安装指南进行操作。后续版本计划包括 4.1.5 和 3.20.3 于 2026 年 4 月 8 日发布,以及 4.2.0 和 3.21.0 于 2026 年 5 月 13 日发布。此次更新还包含多项代码改进和修复。

更新内容 (中文)

Helm v4.1.4 是一个安全修复补丁发布版本。建议用户进行升级以获得最佳体验。

社区持续壮大,我们期待您的加入!

  • 加入 Kubernetes Slack 的讨论:
    • 用于提问和日常交流
    • 用于讨论 PR、代码和 Bug
  • 参加公开开发者会议:太平洋时间每周四 9:30,通过 Zoom 进行
  • 测试、调试并贡献 Charts:ArtifactHub/packages

安全修复

  • GHSA-hr2v-4r36-88hr 通过 Chart.yaml name 中的点分段导致 Helm Chart 解压输出目录折叠的问题
  • GHSA-q5jf-9vfq-h4h7.prov 文件缺失时,插件验证失败但被忽略,从而允许未签名插件安装的问题
  • GHSA-vmx8-mqv2-9gmg 插件元数据版本中存在路径遍历,导致可以在 Helm 插件目录之外进行任意文件写入的问题

衷心感谢这些问题的报告者(@maru1009, @1seal)。

安装与升级

下载 Helm v4.1.4。以下是各通用平台的二进制文件:

快速入门指南 将引导您开始使用。有关升级说明或详细的安装注意事项,请查阅安装指南。您也可以使用安装脚本在任何支持 bash 的系统上进行安装。

后续计划

  • 4.1.5 和 3.20.3 将是下一个补丁(Bug 修复)版本,预计于 2026 年 4 月 8 日发布。
  • 4.2.0 和 3.21.0 将是下一个次版本(功能)发布,预计于 2026 年 5 月 13 日发布。

更新日志

  • fix: 插件缺失来源验证旁路 05fa37973dc9e42b76e1d2883494c87174b6074f (George Jenkins)
  • fix: Chart 点名称路径错误 4e7994d4467182f535b6797c94b5b0e994a91436 (George Jenkins)
  • 忽略插件加载错误(cli, getter) 25819432bf87ac0b54f0d3fa54982add2cac609e (George Jenkins)
  • fix: 插件版本路径遍历 36c8539e99bc42d7aef9b87d136254662d04f027 (George Jenkins)
  • fix: 在 scorecards 工作流中将 codeql-action/upload-sarif 固定到提交 SHA c61e0860ec797330a4c26a78dde7020cdc6743b1 (Terry Howe)

更新内容 (原始)

Helm v4.1.4 is a security fix patch release. Users are encouraged to upgrade for the best experience.

The community keeps growing, and we’d love to see you there!

  • Join the discussion in Kubernetes Slack:
    • for questions and just to hang out
    • for discussing PRs, code, and bugs
  • Hang out at the Public Developer Call: Thursday, 9:30 Pacific via Zoom
  • Test, debug, and contribute charts: ArtifactHub/packages

Security fixes

  • GHSA-hr2v-4r36-88hr Helm Chart extraction output directory collapse via Chart.yaml name dot-segment
  • GHSA-q5jf-9vfq-h4h7 Plugin verification fails open when .prov is missing, allowing unsigned plugin install
  • GHSA-vmx8-mqv2-9gmg Path traversal in plugin metadata version enables arbitrary file write outside Helm plugin directory

A big thank you to the reporters of these issues (@maru1009, @1seal).

Installation and Upgrading

Download Helm v4.1.4. The common platform binaries are here:

The Quickstart Guide will get you going from there. For upgrade instructions or detailed installation notes, check the install guide. You can also use a script to install on any system with bash.

What’s Next

  • 4.1.5 and 3.20.3 are the next patch (bug fix) releases and will be on April 8, 2026
  • 4.2.0 and 3.21.0 are the next minor (feature) releases and will be on May 13, 2026

Changelog

  • fix: Plugin missing provenance bypass 05fa37973dc9e42b76e1d2883494c87174b6074f (George Jenkins)
  • fix: Chart dot-name path bug 4e7994d4467182f535b6797c94b5b0e994a91436 (George Jenkins)
  • ignore error plugin loads (cli, getter) 25819432bf87ac0b54f0d3fa54982add2cac609e (George Jenkins)
  • fix: Plugin version path traversal 36c8539e99bc42d7aef9b87d136254662d04f027 (George Jenkins)
  • fix: pin codeql-action/upload-sarif to commit SHA in scorecards workflow c61e0860ec797330a4c26a78dde7020cdc6743b1 (Terry Howe)

下载链接