Neu in Flux
Flux liefert etwa alle vier bis fünf Monate eine Minor-Linie: 2.7 im September 2025, 2.8 im Februar 2026, 2.9 im Juni 2026. Roter Faden der drei Releases ist das Ende der alten Beta-APIs in drei Wellen, der Umstieg auf Helm 4 und der Ausbau keyless Authentifizierung über Workload Identity.
Zuletzt geprüft: 1. Oktober 2026. Jeder Eintrag stammt aus den Release Notes des Projekts, verlinkt am Seitenende. Das ist eine kuratierte Auswahl, kein vollständiger Changelog.
2.9
30.06.2026- Breaking image- und notification-v1beta2-APIs entfernt
image.toolkit.fluxcd.io/v1beta2 und notification.toolkit.fluxcd.io/v1beta2 sind aus den CRDs verschwunden. Betroffen sind ImageRepository, ImagePolicy und ImageUpdateAutomation sowie Receiver (alle weiter auf v1) und Alert und Provider (weiter auf v1beta3). Vor dem Upgrade den Cluster-Storage mit flux migrate umstellen und die Manifeste im Repo mit flux migrate -f nachziehen.
- Breaking Helm-Post-Render-Default wechselt auf combined
Die Standard-Post-Render-Strategie wechselt von nohooks auf combined, Helm-Hooks laufen also jetzt durch das Post-Rendering, wie in Helm v4.2. Steuerbar pro HelmRelease über das neue Feld .spec.postRenderStrategy (nohooks, combined, separate). Global stellt das Feature-Gate UseHelm3Defaults den alten Default nohooks wieder her.
- neu Server-Side-Apply-Ignore-Regeln
Kustomization.spec.ignore benennt Felder, die kustomize-controller bei Drift-Erkennung und Apply auslässt, etwa /spec/replicas unter einem HPA oder von Webhooks injizierte Zertifikate. Bisher hat Flux solche Felder dauerhaft auf den Git-Stand zurückgezogen.
- neu CLI-Plugin-System
flux plugin verwaltet Erweiterungen, die unabhängig vom Flux-CLI versioniert sind. Der Projekt-Katalog liefert Mirror (spiegelt Charts, OCI-Artefakte und Images zwischen Registries) und Schema (validiert Manifeste gegen JSON-Schemas und CEL-Regeln). Für CI und Produktion empfiehlt das Projekt das Pinnen per Digest (flux plugin install schema@sha256:<digest>), plugin@version pinnt nur die Version.
- neu Receiver ohne Shared Secret
Der neue Receiver-Typ generic-oidc prüft ein OIDC-ID-Token des Aufrufers statt einer HMAC-Signatur, ein Shared Secret entfällt. Dazu kommt flux trigger receiver, das den Webhook auslöst, ohne den HTTP-Request selbst bauen zu müssen. Gleichzeitig verlangen GCR-Receiver jetzt email und audience im referenzierten Secret (CVE-2026-40109), sonst schlägt der Webhook nach dem Upgrade fehl.
- neu Commit-Signatur per SSH, Workload Identity für Vault
source-controller verifiziert Git-Commit- und Tag-Signaturen über .spec.verify jetzt auch mit SSH-Keys, image-automation-controller signiert seine Commits per SSH-Key (.spec.git.commit.signingKey.type: ssh, Default bleibt gpg), ebenso flux bootstrap. kustomize-controller authentifiziert sich per Workload Identity an OpenBao und Vault, wodurch langlebige Vault-Tokens im Cluster entfallen. Dasselbe Modell gilt neu für AWS CodeCommit.
2.8
24.02.2026- neu Helm 4 mit Server-Side Apply und kstatus
Flux liefert Helm 4 aus. Neue Defaults sind Server-Side Apply und kstatus-basiertes Health-Checking. Weil Helm die Apply-Methode im Release-Storage festhält, bleiben bestehende HelmReleases bis zum ausdrücklichen Opt-in bei Client-Side Apply; das Health-Checking wechselt dagegen für alle HelmReleases auf kstatus. Das Feature-Gate UseHelm3Defaults stellt die alten Defaults wieder her.
- Breaking source-, kustomize- und helm-Beta-APIs entfernt
source.toolkit.fluxcd.io/v1beta2, kustomize.toolkit.fluxcd.io/v1beta2 und helm.toolkit.fluxcd.io/v2beta2 haben ihr Lebensende erreicht. GitRepository, HelmChart und Kustomization laufen auf v1, HelmRelease auf v2. Migration vor dem Upgrade mit flux migrate.
- neu Inventar der Helm-verwalteten Objekte
HelmReleases führen in .status.inventory Buch über die ausgerollten Ressourcen. Das schließt eine Lücke gegenüber Kustomizations und macht Debugging, Audits und eigenes Tooling auf Flux-Basis deutlich einfacher.
- neu Schnellere Erholung nach kaputten Deployments
Das Feature-Gate CancelHealthCheckOnNewRevision gilt jetzt auch für helm-controller und reagiert auf mehr Auslöser: Änderungen an der Spec, an referenzierten ConfigMaps und Secrets sowie manuell angestoßene Läufe. Statt den vollen Timeout abzuwarten, bricht Flux den laufenden Health-Check ab und zieht den Fix sofort. Noch opt-in. Wer CancelHealthCheckOnNewRevision für helm-controller einschaltet, sollte DefaultToRetryOnFailure mit aktivieren, sonst bleiben HelmReleases nach dem Abbruch leicht hängen.
- neu CEL-Readiness für Helm-Objekte
HelmReleases können die Bereitschaft ihrer Objekte über CEL-Ausdrücke bewerten, wie es für Kustomizations schon möglich war. Damit lassen sich Custom Resources abdecken, deren Status nicht den Standardkonventionen folgt.
2.7
30.09.2025- GA Image Automation auf v1
ImageRepository, ImagePolicy und ImageUpdateAutomation werden von v1beta2 auf stabiles v1 gehoben, die Controller springen entsprechend auf 1.0.x. ImagePolicy bekommt dabei .spec.suspend zum Pausieren der Auswertung.
- Breaking v1beta1- und v2beta1-APIs entfernt
Die v1beta1-Varianten von source, kustomize, image und notification sowie helm v2beta1 sind entfernt. Vor dem Upgrade flux migrate laufen lassen, außer die Installation läuft über den Flux Operator.
- neu ExternalArtifact und ArtifactGenerator
Zwei neue APIs öffnen die Source-Ebene: ExternalArtifact bindet Artefakte von Drittanbieter-Controllern ein, ArtifactGenerator setzt Artefakte aus mehreren Quellen zusammen oder zerlegt sie. Das ist die Grundlage für Monorepo-Muster.
- neu ConfigMaps und Secrets lösen Reconciliation aus
kustomize-, helm- und notification-controller reagieren sofort auf Änderungen an referenzierten ConfigMaps und Secrets (postBuild.substituteFrom, decryption.secretRef, kubeConfig, valuesFrom, Receiver.spec.secretRef), statt bis zum nächsten Intervall zu warten. Voraussetzung: das referenzierte Objekt trägt das Label reconcile.fluxcd.io/watch: Enabled, oder der Controller läuft mit --watch-configs-label-selector=owner!=helm.
- Breaking autologin-Flags und Commit-Template-Felder entfernt
Die seit 2023 deprecateten autologin-Flags des image-reflector-controllers sind weg, stattdessen setzt man ImageRepository.spec.provider auf den passenden Cloud-Provider. Im Commit-Template von ImageUpdateAutomation entfallen .Updated und .Changed.ImageResult zugunsten von .Changed.FileChanges.