پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
دواپس

Grafana 13.2.0 منتشر شد؛ پشتیبانی از Grafana 12.3 پایان یافت

گرافانا لبز در ۱۸ اوت ۲۰۲۶ نسخهٔ 13.2.0 را همراه با وصله‌های نگهداری منتشر کرد و یک روز بعد پشتیبانی از Grafana 12.3 به پایان رسید؛ کاربران 12.3 دیگر وصلهٔ امنیتی دریافت نمی‌کنند.

انتشار: ۲۷ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
لوگوی Grafana
Grafana 12.3 دیگر وصلهٔ امنیتی دریافت نمی‌کند — Grafana Labs

گرافانا لبز در ۱۸ اوت ۲۰۲۶ نسخهٔ 13.2.0 را در کنار چند وصلهٔ نگهداری منتشر کرد و یک روز بعد، در ۱۹ اوت، پشتیبانی از Grafana 12.3 رسماً به پایان رسید؛ رویدادی که برای هر استک مانیتورینگ on-prem به‌معنای توقف دریافت وصله‌های امنیتی است.

#چه اتفاقی افتاد؟

چهار نسخه به‌طور هم‌زمان عرضه شدند: Grafana 13.2.0 به‌عنوان جدیدترین نسخهٔ قابلیتی، به‌همراه وصله‌های نگهداری 13.1.4، 13.0.7 و 12.4.9. در تقویم چرخهٔ عمر محصول نیز دو تاریخ کلیدی ثبت شده است: پایان پشتیبانی 12.3 در ۱۹ اوت ۲۰۲۶ و پایان پشتیبانی خانوادهٔ 13.0 در ۹ ژانویهٔ ۲۰۲۷.

#جزئیات فنی

سیاست چرخهٔ عمر گرافانا بر پایهٔ پشتیبانی از چند نسخهٔ minor اخیر است؛ وقتی نسخه‌ای به EOL می‌رسد، دیگر حتی برای آسیب‌پذیری‌های بحرانی هم وصله دریافت نمی‌کند. برای داشبوردهایی که در عمق فرایندهای عملیاتی سازمان ریشه دوانده‌اند — از alerting تا SLO tracking — کار کردن روی نسخهٔ بدون وصلهٔ امنیتی ریسکی است که در بسیاری از چارچوب‌های انطباق (compliance) نیز قابل‌دفاع نیست.

از منظر عملیاتی، ارتقا از 12.3 به 13.2 یک پرش دو نسخه‌ای است و باید با احتیاط انجام شود: بازبینی تغییرات شکننده در changelog میان‌نسخه‌ای، به‌روزرسانی pluginها، و تست رندر داشبوردهای قدیمی با پنل‌های سفارشی. تصاویر کانتینری و chart های Helm نیز باید در همان چرخهٔ ارتقا pin شوند.

لوگوی Grafana و داشبورد مانیتورینگ پشتیبانی از خانوادهٔ 13.0 نیز در ۹ ژانویهٔ ۲۰۲۷ پایان می‌یابد — Grafana Labs

#چرا مهم است؟

خبر EOL معمولاً جنبهٔ تبلیغاتی ندارد، اما در عمل یکی از رایج‌ترین محرک‌های واقعی ارتقا در سازمان‌هاست. هر نصب Grafana 12.3 که از ۱۹ اوت به بعد بدون ارتقا بماند، رسماً بدون پوشش امنیتی است؛ و با توجه به اینکه گرافانا معمولاً به منابع دادهٔ حساس — پایگاه‌داده‌ها، سامانه‌های لاگ، APIهای داخلی — متصل است، سطح حملهٔ آن ناچیز نیست.

توصیهٔ عملی سه‌گانه است: اول، نسخهٔ فعلی گرافانا را در همهٔ محیط‌ها (شامل محیط‌های تست و CI که اغلب فراموش می‌شوند) شناسایی کنید. دوم، اگر روی 12.3 هستید، ارتقا به 12.4.9 را به‌عنوان مسیر کم‌ریسک میان‌بر یا مستقیم به 13.2.0 برنامه‌ریزی کنید. سوم، تاریخ ۹ ژانویهٔ ۲۰۲۷ را برای پایان پشتیبانی 13.0 در تقویم ثبت کنید؛ چرخهٔ عمر گرافانا قابل‌پیش‌بینی است و هیچ بهانه‌ای برای غافلگیر شدن وجود ندارد.

#اعداد و ارقام

  • ۱۸ اوت ۲۰۲۶: انتشار 13.2.0، 13.1.4، 13.0.7 و 12.4.9
  • ۱۹ اوت ۲۰۲۶: پایان پشتیبانی Grafana 12.3
  • ۹ ژانویهٔ ۲۰۲۷: پایان پشتیبانی خانوادهٔ 13.0

#چه چیزی در 13.2.0 تازه است؟

نسخه‌های میانیِ خانوادهٔ ۱۳ گرافانا عمدتاً روی بهبود تجربهٔ داشبوردسازی، عملکرد کوئری‌ها در حجم دادهٔ بالا و پایداری سامانهٔ alerting تمرکز دارند و وصله‌های همراه — 13.1.4، 13.0.7 و 12.4.9 — رفع‌های امنیتی و پایداری را برای کسانی که هنوز آمادهٔ ارتقای اصلی نیستند فراهم می‌کنند. الگوی انتشار هم‌زمان چند نسخه از خانواده‌های مختلف، امکان انتخاب مسیر کم‌ریسک را به تیم‌ها می‌دهد: یا اصلاحیهٔ امنیتی روی نسخهٔ فعلی، یا پرش به آخرین قابلیت‌ها.

#برنامهٔ ارتقا و نکات فنی

پرش از 12.3 به 13.2 دو گذر نسخهٔ اصلی را در بر می‌گیرد و بهتر است مرحله‌ای انجام شود: ابتدا به آخرین وصلهٔ 12.x (یعنی 12.4.9) ارتقا دهید، خروجی migrationها و هشدارهای منسوخیت را در لاگ بررسی کنید، سپس به 13.x بروید. pluginهای ارتباط با منابع داده — به‌ویژه pluginهای third-party که ممکن است هنوز با APIهای نسخهٔ ۱۳ سازگار نشده باشند — رایج‌ترین نقطهٔ شکست ارتقا هستند و باید پیش از موعد در محیط آزمایشی تست شوند.

از منظر کلی‌تر، این چرخهٔ EOL یادآور واقعیتی دربارهٔ استک‌های observability است: گرافانا معمولاً «یک‌بار نصب و سال‌ها فراموش» می‌شود و دقیقاً همین فراموشی، آن را به یکی از پاترن‌ترین اجزای زیرساخت بدل می‌کند. ثبت نسخهٔ دقیق در inventory و پایش خودکار اعلان‌های EOL (مثلاً از طریق eosl.date) هزینهٔ کمی دارد و از غافلگیری‌های امنیتی جلوگیری می‌کند.

#جمع‌بندی

انتشار 13.2.0 و EOL شدن 12.3 دو روی یک سکهٔ چرخهٔ عمر نرم‌افزارند: نوآوری از یک سو و تعهد نگهداری از سوی دیگر. برای تیم‌هایی که هنوز روی 12.3 مانده‌اند، پیام این هفته صریح است — بدون وصلهٔ امنیتی، هر روز تأخیر ریسکی قابل‌اجتناب است. ارتقای برنامه‌ریزی‌شده، همیشه ارزان‌تر از ارتقای اضطراری پس از یک رخداد است.

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

لوگوی داکر
دواپس

CopyEscape: باگ docker cp به کانتینرهای مخرب اجازهٔ بازنویسی فایل‌های میزبان را می‌داد

Imperva آسیب‌پذیری CopyEscape (CVE-2026-17106) را افشا کرد؛ زنجیره‌ای از شرط مسابقه‌ای TOCTOU و symlink که به کانتینر مخرب اجازه می‌داد از طریق docker cp فایل‌های میزبان را بازنویسی کند.

۱۹ مرداد ۱۴۰۵4 دقیقه