# Die Kubernetes-Version 1.37 bietet Rootless-Kubelet-Unterstützung und eine API für Container-Ressourcenmetriken

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/de/article/kubernetes-1-37-release-rootless-kubelet-resource-metrics-api-2026-09-22-morn-de
Section: Software (https://technewslist.com/de/software)
Author: TechNewsList
Language: de
Published: 2026-09-22T05:56:38.662+00:00
Updated: 2026-09-22T05:56:38.82292+00:00

> Die Cloud Native Computing Foundation liefert Kubernetes 1.37 aus und erhöht damit die Rootless-Knotensicherheit auf allgemeine Verfügbarkeit sowie Kernel-Container-Telemetrie in Echtzeit.

## TL;DR
- Die Cloud Native Computing Foundation hat Kubernetes Version 1.37 mit 38 gezielten Verbesserungen offiziell veröffentlicht.
- Die Rootless-Kubelet-Ausführung wurde auf allgemeine Verfügbarkeit umgestellt, sodass Worker-Node-Agents ohne Root-Betriebssystemrechte arbeiten können.
- Eine standardisierte API für Container-Ressourcenmetriken ersetzt veraltete Überwachungsdaemons durch hochfrequente Kernel-Telemetrie mit geringem Overhead.
- Die Isolierung des Benutzernamensraums verhindert, dass Container-Breakout-Exploits die Berechtigungen auf den zugrunde liegenden Linux-Hostkernel ausweiten.

## Key points
- Kubernetes 1.37 wurde am 21. September 2026 offiziell reduziert und bietet entscheidende Verbesserungen der Unternehmenssicherheit und Beobachtbarkeit.
- Die Graduierung der Rootless-Kubelet-Ausführung neutralisiert ganze Schwachstellenklassen, die mit der Eskalation bösartiger Container verbunden sind.
- Die Container Resource Metrics API lässt sich direkt in moderne eBPF-Probes integrieren, um CPU- und Speicherstatistiken auf Millisekundenebene bereitzustellen.
- Die Cluster-Scheduler-Algorithmen wurden überarbeitet, um die Speicherfragmentierung über heterogene GPU- und TPU-Beschleunigerpools hinweg zu reduzieren.
- Funktionen zur dynamischen Ressourcenzuweisung vereinfachen die Reservierung spezialisierter Netzwerkstrukturen und kryptografischer Hardwarebeschleuniger.
- Entwicklungsteams für Unternehmensplattformen überprüften fortlaufende Upgrades ohne Ausfallzeiten in cloudnativen Produktionsumgebungen von Unternehmen.

## Was passiert ist

Am 21. September 2026 veröffentlichten die Cloud Native Computing Foundation und das Kubernetes-Open-Source-Release-Team offiziell die Kubernetes-Version 1.37. Die in monatelanger, strenger Entwicklung und Community-Tests erstellte Codemap bietet 38 gezielte Verbesserungen, die darauf abzielen, die Widerstandsfähigkeit der Unternehmensinfrastruktur, den Zero-Trust-Sicherheitsstatus und die Echtzeit-Beobachtbarkeit zu erhöhen. Das Update stellt eine der folgenreichsten sicherheitsorientierten Veröffentlichungen in der zwölfjährigen Betriebsgeschichte des Projekts dar.

Das Hauptmerkmal von Kubernetes 1.37 ist die formelle Weiterentwicklung der Rootless-Kubelet-Daemon-Ausführung zur allgemeinen Verfügbarkeit. In der Vergangenheit musste der primäre Knotenverwaltungsagent mit vollständigen administrativen Root-Rechten auf dem Linux-Host-Betriebssystem ausgeführt werden, um Netzwerkschnittstellen zu verwalten, Dateispeichervolumes bereitzustellen und Containerlaufzeiten zu überwachen. Unter Version 1.37 arbeitet das Kubelet vollständig in einem unprivilegierten Linux-Benutzernamensraum und unterbricht damit grundsätzlich den Vektor, durch den bösartige Container-Workloads die Integrität des Host-Kernels gefährden könnten.

Gleichzeitig führt die Version die stabile Container Resource Metrics API ein. Die neue native API wurde entwickelt, um veraltete und fragmentierte Metrikerfassungs-Daemons wie cAdvisor und proprietäre Agent-Sidecars zu ersetzen. Sie streamt hochfrequente Ressourcentelemetrie mit geringem Overhead direkt von Linux cgroups v2-Kernel-Controllern. Dadurch erhalten Plattformentwicklungsteams detaillierte Einblicke in die CPU-Drosselung auf Pod-Ebene, die Speicherseitensättigung und die Netzwerkwarteschlangentiefen, ohne dass ein Mehraufwand für die CPU-Überwachung entsteht.

![Hochdichte strukturierte Netzwerkverkabelung und Switch-Topologie, die hochverfügbare Kubernetes-Worker-Knoten miteinander verbinden.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1790055067737-xk650i-kubernetes-1-37-release-rootless-kubelet-resource-metrics-api-2026-09-22-morning-inside-1-15bf74b70e.webp)
*Hochdichte Netzwerkverkabelung und Switch-Architektur, die verteilte Kubernetes-Worker-Knoten über Produktionscluster hinweg verbindet.*

## Warum es wichtig ist

In modernen mandantenfähigen Unternehmensumgebungen stellen Container-Orchestrierungscluster das Hauptziel für hochentwickelte nationalstaatliche und cyberkriminelle Bedrohungsakteure dar. Schwachstellen, die es einem Angreifer ermöglichen, einem isolierten Container zu entkommen und die Kontrolle über den zugrunde liegenden Knotenhost zu übernehmen, stellen anhaltende Betriebsrisiken dar. Durch die Etablierung des Rootless-Kubelet-Betriebs als Standardbereitstellungsmuster reduziert Kubernetes 1.37 den potenziellen Explosionsradius von Container-Sicherheitsvorfällen drastisch.

Darüber hinaus hat die Verbreitung groß angelegter Trainingspipelines für künstliche Intelligenz und Hochfrequenzhandels-Workloads die Grenzen traditioneller Cluster-Beobachtbarkeitstools deutlich gemacht. Herkömmliche Metrik-Scraper, die Knoten alle fünfzehn oder dreißig Sekunden abfragen, können keine Micro-Bursts erfassen, die Latenzspitzen und Speichermangel auslösen. Die von der Container Resource Metrics API bereitgestellte Hochfrequenztelemetrie ermöglicht es automatisierten horizontalen Pod-Autoscalern, in Intervallen von weniger als einer Sekunde auf Lastspitzen zu reagieren.

Die wirtschaftlichen Auswirkungen dieser Effizienzgewinne sind erheblich. Große Unternehmen, die Hunderttausende CPU-Kerne bei öffentlichen Cloud-Anbietern betreiben, stellen die Cluster-Kapazität häufig um dreißig Prozent zu hoch bereit, nur um unvorhersehbare Ressourcenspitzen abzufedern. Feinkörnigere Telemetrie und reaktionsschnelle Planung ermöglichen es Unternehmen, Arbeitslasten dichter zu packen und so die Kosten für die Cloud-Infrastruktur direkt zu senken.

## Technische Details

Die Rootless-Kubelet-Ausführung in Kubernetes 1.37 nutzt Linux-Benutzernamespaces (user_namespaces) neben Rootless-CRI-O und Containerd-Laufzeiten. Der Kubelet-Prozess wird mit einer nicht zugeordneten Benutzer-ID ausgeführt und ordnet Container-Root-Anfragen hohen, nicht privilegierten UID-Bereichen auf dem Host zu. Die Bereitstellung des Speichervolumens und die Netzwerkeinrichtung werden über isolierte, nicht privilegierte Hilfsdämonen verwaltet, die Seccomp-Profile verwenden, um gefährliche Systemaufrufe zu blockieren.

Die Container Resource Metrics API stellt über leichtgewichtige eBPF-Probes, die in die Container-Laufzeitschnittstelle eingebettet sind, eine direkte Schnittstelle zum Linux-Kernel her. Anstatt wiederholt Dateisystem-Pseudodateien unter /sys/fs/cgroup zu lesen, nutzt die API gemeinsam genutzte Ringpuffer, um Telemetriedaten zum Ressourcenverbrauch mit nahezu keinem Serialisierungsaufwand zu veröffentlichen. Überwachungsplattformen wie Prometheus können diese Metriken über gRPC-Streaming-Endpunkte nutzen.

Zu den Scheduler-Verbesserungen in Version 1.37 gehört auch die native Unterstützung für die Erkennung der GPU-Topologie mehrerer Instanzen. Der Scheduler analysiert PCIe- und NVLink-Verbindungstopologien, wenn er Pods an Worker-Knoten bindet, und stellt so sicher, dass verteilte Tensor-Verarbeitungs-Workloads auf Beschleunigern mit der niedrigsten Latenzzeit für die Kommunikation zwischen Geräten untergebracht werden.

![Server-Clusterfarm mit mehreren Knoten, die verteilte, containerisierte Mikrodienste und eine automatisierte Cloud-Infrastruktur ausführt.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1790055072824-vk9s87-kubernetes-1-37-release-rootless-kubelet-resource-metrics-api-2026-09-22-morning-inside-2-2c08fc6731.webp)
*Verteilte Rechenzentrumsserver-Clusterknoten, die containerisierte Mikrodienste und unprivilegierte Benutzernamensräume orchestrieren.*

## Auswirkungen auf Markt und Branche

Die Veröffentlichung von Kubernetes 1.37 stärkt die Position der Plattform als universelles Betriebssystem für verteiltes Cloud Computing. Managed-Cloud-Kubernetes-Angebote, darunter Amazon EKS, Google Kubernetes Engine und Microsoft Azure AKS, haben beschleunigte Rollout-Zeitpläne angekündigt, um ihren Unternehmenskunden Rootless-Worker-Node-Node-Pools anzubieten.

Für Anbieter von Unternehmenssicherheits- und Compliance-Software erfordert die neue Version Aktualisierungen aller Richtliniendurchsetzungs-Engines und Endpunkterkennungsagenten. Sicherheitsplattformen müssen sicherstellen, dass ihre Überwachungs-Hooks in nicht privilegierten Benutzernamensräumen reibungslos funktionieren und gleichzeitig in die native Metrik-API integriert werden, um die Basislinien der Knotenkonfiguration zu überwachen.

Die Fortschritte erleichtern auch eine breitere Einführung der Cloud-nativen Infrastruktur in stark regulierten Sektoren wie Verteidigung, Bankwesen und kritischer Telekommunikation. Leitende Informationssicherheitsbeauftragte, die zuvor aufgrund von Shared-Kernel-Risiken zögerten, Multi-Tenant-Cluster zu betreiben, können nun Rootless Isolation als standardmäßige regulatorische Grundlage vorschreiben.

## Worauf man als Nächstes achten sollte

In den kommenden Quartalen werden DevOps-Teams von Unternehmen fortlaufende Migrationspfade von älteren privilegierten Kubelet-Clustern zu Rootless-Konfigurationen validieren. Die Überwachung der Interaktion bestehender Speicher-CSI-Treiber und komplexer Netzwerk-CNI-Plugins mit unprivilegierten Benutzernamensräumen wird während der ersten Upgrade-Zyklen des Unternehmens von entscheidender Bedeutung sein.

Community-Entwickler werden die Entwicklung von Open-Source-Autoscaling-Engines beobachten, während sie Hochfrequenz-Kernel-Telemetrie aus der Container Resource Metrics API integrieren. Prädiktive Autoskalierer, die auf Echtzeit-Cgroup-Signalen trainiert werden, könnten neu definieren, wie die Cloud-Infrastruktur bei volatilen Verkehrsmustern skaliert.

Schließlich wird der Lenkungsausschuss des Kubernetes-Projekts die Entwicklungsbemühungen auf den kommenden 1.38-Zyklus konzentrieren, wobei sich die ersten Arbeitsgruppen auf die native Ausführung von WebAssembly-Containern und die automatisierte quantenresistente Transportverschlüsselung in der Kommunikation zwischen Knoten konzentrieren werden.

## Quellen

- [Offizielle Versionshinweise zum Kubernetes-Projekt](https://kubernetes.io/blog/2026/09/21/kubernetes-1-37-release)– Offizielle Release-Dokumentation mit detaillierten Angaben zur Rootless-Kubelet-Abstufung, der Container Resource Metrics API und den Abkündigungsplänen.

- [Der neue Stack Cloud Native](https://thenewstack.io/kubernetes-1-37-arrives-with-rootless-kubelet-security)– Detaillierte technische Analyse der Verbesserungen der Benutzernamespace-Isolierung und der Abschwächung der Sicherheitsangriffsfläche.

- [InfoQ-Architektur und Skalierbarkeit](https://www.infoq.com/news/2026/09/kubernetes-1-37-features-metrics)– Abdeckung von Echtzeit-Containerressourcen-Überwachungsschnittstellen, Scheduler-Optimierungen und Cluster-Skalierungs-Benchmarks.

Mentions: Cloud Native Computing Foundation, Kubernetes, Linux Foundation

## Sources
- [Offizielle Versionshinweise zum Kubernetes-Projekt](https://kubernetes.io/blog/2026/09/21/kubernetes-1-37-release)
- [Der neue Stack Cloud Native](https://thenewstack.io/kubernetes-1-37-arrives-with-rootless-kubelet-security)
- [InfoQ-Architektur und Skalierbarkeit](https://www.infoq.com/news/2026/09/kubernetes-1-37-features-metrics)