my stacknews.
PERSÖNLICHES BRIEFING

VOM CLUSTER BIS ZUM SMART HOME

Dein Stack.
Was jetzt zählt.

Releases, neue Ideen und Security für die Software, die bei dir läuft. Kuratiert. Mit Quellen. Mit Kontext.

Node-RED / 5.0.6 → 5.0.7

JSONata wieder
auf Kurs.

5.0.7 wechselt auf einen gepatchten JSONata-Fork. Er korrigiert Probleme mit Prototype-Eigenschaften und verketteten Funktionen. Dazu kommen Editor-Korrekturen und ein body-parser-Update.

Release lesen
DEIN CHECK Backup erstellen, Update testen und JSONata-/Moment-Flows gezielt prüfen. Dein hinterlegter Stand bleibt 5.0.6.

01 / ZU HAUSE

Bits. Watt. Automationen.

IoT & Home Energy

Neue Geräteklasse für Einspeiselimits

0.315.0 bleibt aktuell: Curtailment-Geräte begrenzen die Einspeisung, Marstek erhält Discharge- und Optimise-Modi. Außerdem begrenzt das Release die jq-Auswertung an /api/state als DoS-Härtung. Eine CVE-Zuordnung ist nicht bestätigt.

evcc Release Notes ↗

Modbus bekommt mehr Platz

2026.9 bringt gemeinsame Modbus-Verbindungen und neue Serial- und MQTT-Panels. Für Energiegeräte und die Fehlersuche im Smart Home besonders interessant.

* „Latest“: Core 2026.9.1 am 10.09.2026. Dieser Patch korrigiert unter anderem Backup-Probleme. Dein installierter Patchstand ist nicht bestätigt.

5.0.7 behebt JSONata-Regressionen

Der neue Fork erlaubt wieder legitime Prototype-Zugriffe, etwa bei $moment().hour(). Die Änderung behebt eine Regression von 5.0.6; daraus folgt allein kein bestätigter CVE-Treffer.

Die 5.0-Reihe bringt Dark Mode und Debug-Pause. Sie benötigt mindestens Node.js 22.9.0; empfohlen wird Node.js 24.

02 / SECURITY

Die Ampel für deinen Stack.

Gelb · Prüfung / Maßnahmen offen

CVE-Treffer werden nur angezeigt, wenn die betroffene Versionsspanne deine konkrete Version einschließt. Ein Versionstreffer bestätigt keine Ausnutzbarkeit in deinem konkreten Setup. Behobene und nicht zuordenbare Meldungen zählen nicht als Treffer.

ROT

Akuter Handlungsbedarf: bestätigter Treffer mit CVSS ≥ 7,0 oder nachgewiesener aktiver Ausnutzung.

GELB

Treffer unter 7,0, unbekannter Score oder offene Prüfung. Versions- und Datenlücken bleiben sichtbar.

GRÜN

Keine offenen Treffer bei abgeschlossenem Abgleich im angegebenen Prüfumfang.

4 Versionstreffer · lokale Mitigationen offen

Ältere Architektur-Risiken, keine vier neuen Veröffentlichungen. Höchster CVSS: 6,3.

Wie wird die Ampel berechnet?

Die Gesamtampel übernimmt den dringlichsten Produktstatus; der angezeigte CVSS ist der höchste bestätigte Score, kein Durchschnitt. Ein fehlender Score wird als „—“ dargestellt. Die Schwelle 7,0 ist die Handlungsregel dieses Briefings.

Prüfstand: 10.09.2026, 08:20 MESZ. Erweitert um vier ungefixte Kubernetes-Risiken aus den korrigierten Upstream-Datensätzen, sieben CVEs des GitLab-Patch-Berichts und zusätzliche Keycloak-/HA-Advisories. evcc-Security und die Node-RED-Release-Änderungen wurden erneut gesichtet. Der Abgleich sämtlicher historischer CVEs und Abhängigkeiten ist weiterhin unvollständig. Kubernetes-Add-ons, HA-Apps und -Add-ons, Node.js und zusätzliche Node-RED-Nodes brauchen eigene Versionsangaben und Prüfungen.

Dies ist eine redaktionelle Momentaufnahme, kein Scanner. Die redaktionelle Aktualisierung ist täglich um 06:00 und 12:00 Uhr Europe/Berlin eingeplant (Sommer: CEST, Winter: CET). Die Veröffentlichung folgt nach Abschluss der Prüfung. Deine Systeme werden nicht überwacht.

03 / AUF DEM RADAR

Open Source mit Rückenwind.

GitHub Trending · Woche ↗

GitHub Trending erneut geprüft am 10.09.2026: Alle drei ausgewählten Projekte stehen weiterhin im Wochen-Radar. Anregungen zum Ausprobieren — keine Bestandteile deines installierten Stacks.

01

AGENTS / SELF-HOSTING

Hermes Agent

Ein Agent mit Gedächtnis und wiederverwendbaren Fähigkeiten. Mit Docker- und Nix-Dateien im Repository passt er auf die Experimentierliste für dein Homelab.

Repository ansehen ↗
02

DEVELOPER TOOLS

Chrome DevTools MCP

Chrome DevTools als Werkzeug für Coding-Agents. Interessant, um Browser-Debugging und Performance-Untersuchungen in Entwicklungsabläufe einzubinden.

Repository ansehen ↗
03

ARCHITEKTUR / DOKUMENTATION

Archify

Architektur-, Ablauf- und Sequenzdiagramme als eigenständige HTML-Dateien. Ein Kandidat für anschauliche Systemdokumentation und technische Reviews.

Repository ansehen ↗

04 / PLATTFORM & BETRIEB

Aus dem Maschinenraum.

Kubernetes & darüber hinaus

NETBIRD / 04 SEP 2026

v0.78.1 korrigiert SQLite-Netzwerkkarten

Das Management berücksichtigt Netzwerke mit Peer-Routern beim Laden der Network Map aus SQLite. Relevant, wenn dein Setup diesen Speicherpfad nutzt.

NetBird Release ↗

KUBERNETES / 26 AUG 2026

1.37 „Garhwal“ ist da

Das neue Minor-Release ist der nächste Blick nach vorn für deinen Cluster auf 1.36.1. Die Meldungen darunter ordnen Änderungen an Lifecycle, etcd und Metriken ein.

Release-Überblick ↗

Kubernetes · vertieft

01 — 06

Nodes bekommen einen gemeinsamen Status für Wartung und Drain

Fünf neue Lifecycle Conditions machen Wartung, Drain und Shutdown sichtbar. In 1.37 setzen Administratoren oder autorisierte Controller diese Zustände; Core-Controller reagieren noch nicht darauf.

EINORDNUNG

Als gemeinsamen Statuskanal für Wartungsautomatisierung prüfen. Eine Condition löst selbst keinen Drain aus.

Quelle: Kubernetes Blog · SIG Node

HPA skaliert in 1.37 bis auf null ↗

Scale-to-zero ist Beta und standardmäßig aktiv. Dafür braucht der HPA mindestens eine geeignete Objekt- oder externe Metrik; CPU und RAM allein reichen nicht.

DEIN CHECK

Für das Upgrade von 1.36.1: Metrics-Adapter auch ohne laufende Pods testen. Vor einem Rollback Mindestanzahl und aktuelle Replikazahl auf mindestens eins setzen.

Quelle: Kubernetes Blog · SIG Autoscaling

etcd RangeStream reduziert Speicherspitzen bei großen Listen

Ab Kubernetes 1.37 ist RangeStream Beta und standardmäßig aktiv. Mit etcd 3.7 werden große Datenmengen in Abschnitten übertragen; ältere etcd-Versionen nutzen weiterhin den bisherigen Pfad.

EINORDNUNG

Bei großen Clustern etcd-Version und die API-Server-Metrik mit operation="listStream" prüfen.

Quelle: Kubernetes Blog · SIG etcd

Die Metrics API erreicht v1 — mit Übergangsphase für Clients

metrics.k8s.io/v1 wird stabil, die Metrikfelder bleiben gleich. Die eingesetzte Metrics-Implementierung muss v1 bereitstellen. Der HPA nutzt in 1.37 weiterhin v1beta1.

EINORDNUNG

APIService und Metrics-Server-Unterstützung prüfen; v1beta1 während des Übergangs weiter anbieten.

Quelle: Kubernetes Blog · SIG Instrumentation

Gateway API 1.6: TCPRoute und UDPRoute werden Standard

Der Rückblick auf das Release vom 30. Juni: Beide Layer-4-Routen wechseln zu v1. Experimentelle Ressourcen erhalten eine eigene API-Gruppe und ein X-Präfix.

EINORDNUNG

Vor dem CRD-Upgrade die Unterstützung der API-Version durch den konkreten Gateway-Controller verifizieren.

Quelle: Kubernetes Blog · SIG Network

Warum ein Controller-Cache schnell ist — und trotzdem viel RAM braucht

Der überarbeitete Hintergrundartikel erklärt lokale Reads, List/Watch und verzögerte Konsistenz. Cache-Größe und Indizes beeinflussen den Speicherbedarf direkt.

EINORDNUNG

Bei wachsendem Operator-RAM zuerst Cache-Umfang, beobachtete Ressourcen und List-Zugriffe untersuchen.

Quelle: Kubernetes Blog · überarbeiteter Hintergrundartikel