Small and Owned
EN ES
Automatizar

Fija Portainer 2.45 LTS y ejecuta esta lista de verificación post-actualización

Una verificación breve y repetible que un operador en solitario puede completar en poco tiempo, para que un panel estable no se convierta en un incidente de fin de semana.

Illustration: Pin Portainer 2.45 LTS and Run This Post-Upgrade Checklist

Fija 2.45 LTS antes de confiar en el panel

Tu panel de Portainer CE está en marcha, pero la etiqueta de imagen que lo sustenta aún puede cambiar. Portainer CE 2.45 LTS, disponible el 27 de agosto de 2026, es la etiqueta estable que debes fijar. Corrigió un bypass crítico de autorización del proxy de Docker que permitía a usuarios no administradores acceder directamente a la API de Docker usando prefijos de versión de API no reconocidos, como \/v1.47.0\/ o \/v01.47\/.

La línea 2.45 LTS agrega los cambios de las versiones STS 2.40 a 2.44. Para un operador en solitario, esa es la diferencia entre un panel que cambia bajo tus pies y uno que permanece estable hasta que tú decidas lo contrario. La misma versión pasó a la cadena de herramientas Go 1.26.6 y remedió CVE-2026-39821, un bypass crítico de validación IDNA con puntuación 9.6 que afecta a los controles de acceso basados en nombre de host.

Portainer CE 2.45 LTS mantiene el soporte nativo de Docker Compose v2 y activa HTTPS de forma predeterminada en el puerto 9443. La verificación post-actualización es breve: fija la versión, confirma la ruta HTTPS predeterminada, prueba el límite de acceso y demuestra que el ciclo de despliegue sigue funcionando.

Ejecuta la lista de verificación antes del próximo despliegue

Ejecútala después de la actualización, no después del incidente. Cada elemento es un límite que puedes probar en solitario, y cada uno protege una parte diferente de tu margen. La prueba consiste en demostrar que las partes en las que confías siguen donde las dejaste, no en demostrar que el panel es perfecto. Un elemento fallido cuesta horas, y una lista breve es la forma más económica de detectarlo antes de hacer el siguiente cambio.

Fija primero, porque una imagen sin fijar es la forma más fácil de perder el control de un despliegue autoalojado. Una etiqueta flotante permite que el panel cambie bajo tus pies sin que tomes una decisión. Luego verifica HTTPS, porque la ruta predeterminada debería ser la que realmente usas. Si dejas la predeterminada, comprueba 9443. Si la cambias, verifica el puerto que elegiste y asegúrate de que el navegador no te emita advertencias.

Usa una cuenta no administradora para la prueba de acceso, no la cuenta de administrador, porque la cuenta de administrador no es el riesgo. Las comprobaciones de Compose son la prueba básica del trabajo que realmente realizas. El panel debe cargar un stack y desplegarlo; ese es el ciclo central.

  • Fija la imagen a 2.45 LTS en tu archivo Compose y reinicia el contenedor.
  • Abre el panel mediante HTTPS en el puerto 9443 y confirma que el certificado es de confianza.
  • Desde una cuenta no administradora, solicita los prefijos de versión de API no reconocidos y confirma que el proxy los deniega.
  • Confirma que Compose v2 sigue funcionando cargando una definición de stack pequeña.
  • Despliega el stack y confirma que alcanza un estado saludable.
  • Registra los CVE cerrados, el cambio de cadena de herramientas Go y la agregación LTS en tu runbook.

Cuando un elemento falle, detente. No añadas funciones, no persigas una etiqueta más nueva y no abras una terminal. Corrige el límite o haz una reversión. Un operador en solitario no tiene un revisor de respaldo, así que la lista de verificación tiene que hacer el trabajo de un revisor.

La nota del runbook es parte de la solución

Una nota breve en el runbook es la diferencia entre recordar por qué fijaste la versión y adivinar durante una comprobación nocturna. Debe contener la versión, la fecha, los CVE cerrados y el comando de reversión en un solo lugar. No disperses los hechos entre mensajes de chat, pestañas del navegador o la memoria. Una nota más larga que una pantalla no se leerá.

Nombra en la nota la corrección de control de acceso, la corrección IDNA y la agregación LTS. Mantén la próxima actualización fuera del runbook actual hasta que tengas una razón para cambiarlo. Coloca el comando de reversión junto a la fijación, porque la recuperación más rápida es la que ya escribiste antes de la próxima semana difícil.

Publicidad