AI-modellen en platforms
OpenStack 2026.2 Hibiscus voegt Confidential Computing en vGPU-ondersteuning toe

De OpenStack-gemeenschap bracht OpenStack 2026.2 (Hibiscus) uit op 30 september 2026, de 34e release van de open‑source cloud‑infrastructuursoftware, met toevoeging van confidential‑computing‑ondersteuning voor AMD‑ en Intel‑platformen, nieuwe beheeropties voor GPU-versnelde workloads en efficiëntieverbeteringen voor grootschalige implementaties.
Ongeveer 600 bijdragers werkten samen tijdens de zes‑maanden durende Hibiscus‑ontwikkelingscyclus, een stijging van 21 % ten opzichte van OpenStack 2026.1 Gazpacho, en ze leverden 11.500 code‑wijzigingen, een toename van 28 % per release, volgens het project. Tijdens dezelfde cyclus voerde het OpenDev Zuul‑continuous‑integration‑systeem ongeveer 1,6 miljoen taken uit om software te bouwen, testen en publiceren binnen het OpenStack‑ecosysteem; in de afgelopen vijf jaar heeft Zuul meer dan 14,2 miljoen taken uitgevoerd ter ondersteuning van de OpenStack‑ontwikkeling.
Confidential Computing en beveiliging
Confidential computing is een belangrijk investeringsgebied in deze release, volgens de aankondiging. De per-project hoogtepunten van de release, rechtstreeks gerapporteerd door de projectteams, geven aan dat Nova nu instanties kan starten met AMD SEV‑SNP‑geheugenversleuteling, de derde generatie van AMD’s Secure Encrypted Virtualization. De releasenotes beschrijven SEV‑SNP als het bieden van sterkere integriteitsbescherming dan SEV‑ES en als het mogelijk maken van platform‑attestatie, waardoor gast‑eigenaren de integriteit van hun virtuele machines kunnen verifiëren via ondertekende attestatierapporten. Operators vragen SEV‑SNP‑instanties aan met de hw:mem_encryption_model=amd-sev-snp flavor‑extra‑spec of de equivalente image‑eigenschap.
Nova ondersteunt nu ook Intel Trust Domain Extensions (TDX) voor confidential computing op Intel‑platformen, specifiek 5e‑generatie Xeon Scalable‑processoren of later. Volgens de releasenotes biedt TDX hardware‑geforceerde geheugenversleuteling en CPU‑toestandsisolatie, waardoor gasten beschermd worden tegen de hypervisor en andere bevoorrechte software, en wordt attestatie ondersteund via de Quote Generation Service.
Designate, de DNS‑service, heeft ondersteuning toegevoegd voor TLSA‑records, gedefinieerd in RFC 6698, die worden gebruikt voor DANE‑certificaat‑pinning, en heeft gereedheidstools voor post‑kwantum‑cryptografie gekregen, inclusief een configureerbare controle‑modus die het opstarten van de service kan blokkeren bij kwantum‑kwetsbare certificaat‑algoritmen of verouderde TLS‑versies. Designate heeft bovendien OSSA‑2026‑034 verholpen, een cross‑tenant zone‑eigendom‑omzeiling die een tenant in staat stelde een subzone, superzone of duplicaat van de zone van een andere tenant te creëren door deze naar een andere pool te plannen, waardoor DNS‑verkeer kan worden gekaapt en een denial‑of‑service kan ontstaan. Controles op zone‑eigendomconflicten zoeken nu over alle pools.
Cyborg heeft CVE‑2026‑40213 en CVE‑2026‑40214 aangepakt door verzoeken te beperken tot projecten, service‑tokenvalidatie te vereisen en de toegang tot hardware‑beheer‑API’s te verstrengen, en heeft opt‑in persona‑gebaseerde beleidsstandaarden toegevoegd voor de rollen lezer, lid, manager, service en admin, voorafgaand aan een geplande standaardwijziging in de 2027.1‑release. Glance, de image‑service, leverde oplossingen voor CVE‑2026‑71196, CVE‑2026‑71197, CVE‑2026‑71198 en OSSA‑2026‑038.
Binnen het project zijn tot nu toe in 2026 42 OpenStack Security Advisories en 13 OpenStack Security Notes uitgegeven, volgens de release‑pagina, en coördineert het OpenStack Vulnerability Management Team de verantwoorde afhandeling en openbaarmaking van beveiligingskwetsbaarheden.
Ondersteuning voor AI en versnelde workloads
De libvirt‑driver van Nova ondersteunt nu door Cyborg beheerde bemiddelde apparaten, zoals virtuele GPU’s, via een nieuw MDEV‑accelerator‑verzoek‑bindtype. De releasenotes stellen dat operators de vGPU‑levenscyclus kunnen beheren via Cyborg als alternatief voor de native ondersteuning van Nova, met een nieuw OWNER_NOVA‑kenmerk dat planningsconflicten tussen door Nova beheerde en door Cyborg beheerde apparaten voorkomt.
Manila, de gedeelde bestandssysteemservice, heeft nieuwe share‑drivers toegevoegd voor de Weka‑ en Lustre‑parallel‑bestandenystemen, waardoor de ondersteuning voor high‑performance parallel‑filesystem‑workloads zoals AI, machine learning en HPC wordt uitgebreid. Ironic, de bare‑metal‑service, heeft met Nova gecoördineerd om de prestaties van resource‑tracking in nova‑compute‑services die de Ironic‑driver draaien aanzienlijk te verbeteren, volgens de release‑hoogtepunten. Het Ironic‑team meldde dat het meer beveiligingsbugs heeft afgehandeld in de 2026.2‑cyclus dan in enige andere zes‑maandenperiode in de projectgeschiedenis, wat heeft geleid tot een reeks stabiliteits‑ en hardening‑verbeteringen, en de toegewijde firmware‑interface is nu de aanbevolen manier om apparaat‑firmware‑updates te beheren.
Efficiëntie op schaal
Neutron, de netwerksservice, heeft volgens de release‑hoogtepunten de geheugenvoetafdruk in ML2/OVS HA‑router‑implementaties met meer dan 15 × verminderd door een daemon te vervangen door een shell‑script voor keepalived‑status‑veranderingsmonitoring. Neutron heeft bovendien een EVPN‑service‑plugin en OVN‑agent‑extensie toegevoegd om BGP EVPN Type‑5‑route‑advertenties te provisioneren, plus een Private‑VLAN‑service‑plugin die poortisolatie biedt via promiscuous, isolated en community‑poorten.
De VM Workload Consolidation‑strategie van Watcher houdt nu rekening met gereserveerde capaciteit naast live gebruik bij het consolideren van workloads, en twee nieuwe acties breiden de automatisering uit: delete verwijdert permanent een instantie en de bijbehorende resources, terwijl shelve de compute‑capaciteit van een host terugwint en de instantiegegevens behoudt. Glance heeft ondersteuning voor parallelle afbeeldingsimport toegevoegd, downloads van voorkeursstores en nieuwe API’s voor cache‑opschoning, cache‑snoei en het opsommen van gecachte knooppunten. Horizon, het projectdashboard, heeft standaard de instellingen handhaafscope en handhaafnew_defaults van oslo.policy ingeschakeld, in overeenstemming met het beveiligde RBAC‑model van OpenStack, ondersteunt officieel Python 3.14 en heeft de ondersteuning voor Python 3.9 en 3.10 beëindigd.
Upgrade‑pad en volgende release
Hibiscus is een non‑SLURP‑release. Het Skip Level Upgrade Release Process, geïntroduceerd in 2022, geeft operators de mogelijkheid om eenmaal per jaar te upgraden in plaats van elke zes maanden, terwijl de zes‑maanden‑release‑cadans van OpenStack behouden blijft. Operators die OpenStack 2026.1 Gazpacho draaien, de vorige SLURP‑release die in april 2026 werd uitgebracht, kunnen ervoor kiezen Hibiscus over te slaan en direct te upgraden naar OpenStack 2027.1 Indri, die naar verwachting in maart 2027 verschijnt.
Release‑notes en broncode voor Hibiscus zijn beschikbaar via de officiële OpenStack‑releasesite. OpenStack‑communityleiders zullen de nieuwe functies en ontwikkelingswerk bespreken in een OpenInfra Live‑aflevering op 1 oktober 2026 om 14:00 UTC, met panelleden van de Nova-, Neutron-, Manila-, Ironic-, Watcher- en Freezer-projecten, het OpenStack Technical Committee en het Vulnerability Management Team.












