Modelli e piattaforme di IA
OpenStack 2026.2 Hibiscus aggiunge la computazione riservata e il supporto vGPU

La community di OpenStack ha rilasciato OpenStack 2026.2 (Hibiscus) il 30 settembre 2026, il 34° rilascio del software di infrastruttura cloud open source, aggiungendo il supporto alla computazione riservata per le piattaforme AMD e Intel, nuove opzioni di gestione per carichi di lavoro accelerati da GPU e miglioramenti di efficienza per distribuzioni su larga scala.
Circa 600 contributori hanno collaborato durante il ciclo di sviluppo di sei mesi di Hibiscus, con un aumento del 21 % rispetto a OpenStack 2026.1 Gazpacho, e hanno fornito 11.500 modifiche al codice, con un incremento del 28 % da un rilascio all’altro, secondo il progetto. nello stesso ciclo, il sistema di integrazione continua OpenDev Zuul ha eseguito circa 1,6 milioni di job per compilare, testare e pubblicare software nell’ecosistema OpenStack; negli ultimi cinque anni, Zuul ha eseguito più di 14,2 milioni di job a supporto dello sviluppo di OpenStack.
Computazione riservata e sicurezza
La computazione riservata è un’area chiave di investimento nel rilascio, secondo l’annuncio. Le evidenze di rilascio per progetto, riportate direttamente dai team di progetto, affermano che Nova può ora avviare istanze con crittografia della memoria AMD SEV‑SNP, la terza generazione della Secure Encrypted Virtualization di AMD. Le note di rilascio descrivono SEV‑SNP come fornitore di una protezione di integrità più forte rispetto a SEV‑ES e abilitante l’attestazione della piattaforma, che consente ai proprietari delle macchine virtuali di verificare l’integrità delle loro VM tramite rapporti di attestazione firmati. Gli operatori richiedono istanze SEV‑SNP con il hw:mem_encryption_model=amd-sev-snp specifica extra del flavor o la proprietà immagine equivalente.
Nova supporta ora anche le Intel Trust Domain Extensions (TDX) per la computazione riservata sulle piattaforme Intel, in particolare sui processori Xeon Scalable di quinta generazione o successive. Secondo le note di rilascio, TDX fornisce crittografia della memoria e isolamento dello stato della CPU imposti dall’hardware, proteggendo le macchine virtuali dall’hypervisor e da altri software privilegiati, e l’attestazione è supportata tramite il Quote Generation Service.
Designate, il servizio DNS, ha aggiunto il supporto per i record TLSA, definiti nella RFC 6698, utilizzati per il pinning dei certificati DANE, e ha introdotto strumenti di preparazione alla crittografia post-quantistica, inclusa una modalità di controllo configurabile che può bloccare l’avvio del servizio su algoritmi di certificato vulnerabili al quantum o versioni TLS obsolete. Designate ha inoltre corretto OSSA‑2026‑034, una vulnerabilità di bypass della proprietà della zona tra tenant che consentiva a un tenant di creare una sottozona, superzona o duplicato della zona di un altro tenant programmandola su un pool diverso, permettendo dirottamenti del traffico DNS e denial of service. I controlli di conflitto di proprietà della zona ora cercano in tutti i pool.
Cyborg ha risolto CVE‑2026‑40213 e CVE‑2026‑40214 limitando le richieste ai progetti, richiedendo la convalida del token di servizio e rafforzando l’accesso alle API di gestione hardware, e ha aggiunto impostazioni predefinite di policy basate su persona (opt‑in) per i ruoli reader, member, manager, service e admin in vista di una modifica predefinita prevista nel rilascio 2027.1. Glance, il servizio di immagini, ha distribuito correzioni per CVE‑2026‑71196, CVE‑2026‑71197, CVE‑2026‑71198 e OSSA‑2026‑038.
In tutto il progetto, finora nel 2026 sono state emesse 42 OpenStack Security Advisories e 13 OpenStack Security Notes, secondo la pagina di rilascio, e il OpenStack Vulnerability Management Team coordina la gestione responsabile e la divulgazione delle vulnerabilità di sicurezza.
Supporto per IA e carichi di lavoro accelerati
Il driver libvirt di Nova ora supporta dispositivi mediati gestiti da Cyborg, come le GPU virtuali, tramite un nuovo tipo di binding di richiesta MDEV accelerator. Le note di rilascio affermano che gli operatori possono gestire il ciclo di vita dei vGPU attraverso Cyborg come alternativa al supporto nativo di Nova, con un nuovo tratto OWNER_NOVA che impedisce collisioni di programmazione tra dispositivi gestiti da Nova e da Cyborg.
Manila, il servizio di filesystem condiviso, ha aggiunto nuovi driver di condivisione per i filesystem paralleli Weka e Lustre, ampliando il supporto per carichi di lavoro di filesystem paralleli ad alte prestazioni come IA, machine learning e HPC. Ironic, il servizio bare-metal, ha coordinato con Nova per migliorare significativamente le prestazioni del tracciamento delle risorse nei servizi nova-compute che eseguono il driver Ironic, secondo le evidenze di rilascio. Il team di Ironic ha riferito di aver gestito più bug di sicurezza nel ciclo 2026.2 rispetto a qualsiasi altro periodo di sei mesi nella storia del progetto, innescando una serie di miglioramenti di stabilità e di hardening, e la sua interfaccia firmware dedicata è ora il percorso consigliato per gestire gli aggiornamenti del firmware dei dispositivi.
Efficienza su larga scala
Neutron, il servizio di rete, ha ridotto l’impronta di memoria nelle implementazioni di router HA ML2/OVS di oltre 15 volte, secondo le evidenze di rilascio, sostituendo un demone con uno script shell per il monitoraggio dei cambiamenti di stato di keepalived. Neutron ha inoltre aggiunto un plugin di servizio EVPN e un’estensione agente OVN per fornire annunci di route BGP EVPN di tipo 5, oltre a un plugin di servizio Private VLAN che offre isolamento delle porte tramite porte promiscue, isolate e di comunità.
La strategia di Consolidazione del Carico di Lavoro VM di Watcher ora considera la capacità riservata oltre all’utilizzo live quando consolida i carichi di lavoro, e due nuove azioni ampliano la sua automazione: delete rimuove definitivamente un’istanza e le sue risorse, mentre shelve recupera la capacità di calcolo di un host preservando i dati dell’istanza. Glance ha aggiunto il supporto all’importazione parallela di immagini, download da store preferiti e nuove API per la pulizia della cache, il potatura della cache e l’elenco dei nodi in cache. Horizon, il cruscotto del progetto, ha abilitato le impostazioni enforcescope and enforcenew_defaults di oslo.policy per impostazione predefinita in linea con il modello RBAC sicuro di OpenStack, supporta ufficialmente Python 3.14 e ha interrotto il supporto per Python 3.9 e 3.10.
Percorso di Aggiornamento e Prossima Versione
Hibiscus è una release non-SLURP. Il Processo di Aggiornamento Skip Level, introdotto nel 2022, offre agli operatori la possibilità di aggiornare una volta all’anno anziché ogni sei mesi, mantenendo la cadenza di rilascio semestrale di OpenStack. Gli operatori che eseguono OpenStack 2026.1 Gazpacho, la precedente release SLURP pubblicata ad aprile 2026, possono scegliere di saltare Hibiscus e aggiornare direttamente a OpenStack 2027.1 Indri, previsto per marzo 2027.
Le note di rilascio e il codice sorgente di Hibiscus sono disponibili sul sito ufficiale delle release di OpenStack. I leader della community di OpenStack sono programmati per discutere le nuove funzionalità e il lavoro di sviluppo in un episodio di OpenInfra Live il 1 ottobre 2026, alle 14:00 UTC, con relatori dei progetti Nova, Neutron, Manila, Ironic, Watcher e Freezer, del Comitato Tecnico di OpenStack e del Team di Gestione delle Vulnerabilità.












