Helm 3 s'éteint : dernière release le 9 septembre, plan de bascule vers Helm 4 sans casser vos pipelines
Helm 3 n'reçoit plus de correctifs de bugs depuis juillet 2026, sa dernière release de fonctionnalités est programmée au 9 septembre 2026 et le support de sécurité s'arrête le 10 février 2027. Cet article détaille les quatre ruptures qui cassent réellement les pipelines (kstatus et le verbe RBAC watch, post-renderer sous forme de plugin, --force-replace, SDK Go v4), l'impact du server-side apply, et propose un runbook de bascule progressive ainsi qu'une checklist d'audit immédiate.
Helm 3 est sorti fin 2019. Six ans plus tard, il est devenu l’un de ces outils qu’on n’audite plus : il est dans l’image de base du runner CI, dans le repo-server d’Argo CD, dans un Makefile que personne n’a rouvert depuis deux ans. C’est précisément ce type de dépendance invisible qui fait mal quand le calendrier de fin de vie arrive à échéance — et il y arrive maintenant.
Le calendrier réel et ce qu’il implique
Trois dates structurent la fin de vie de Helm 3 :
- 8 juillet 2026 — fin des correctifs de bugs. Depuis cette date, la branche 3.x est en mode sécurité uniquement.
- 9 septembre 2026 — dernière release, avec un périmètre de fonctionnalités volontairement limité.
- 10 février 2027 — fin du support de sécurité, après une prolongation accordée par le projet.
Ce qui continue d’être mis à jour d’ici février 2027 : les bibliothèques client Kubernetes embarquées (client-go et consorts) et les correctifs de vulnérabilités. C’est important, parce que c’est ce qui garantit que Helm 3 sait encore parler aux versions récentes de l’API server.
Ce qui ne l’est plus : tout le reste. Un bug de rendu, une régression sur un cas limite de --set, un comportement inattendu du client OCI — vous vivez avec, ou vous patchez vous-même. Et après février 2027, une CVE dans une dépendance transitive de Helm 3 devient votre problème, pas celui du projet. Pour toute organisation qui produit des attestations de supply chain ou qui passe des scanners de vulnérabilités en gate de CI, c’est une échéance dure, pas une recommandation.
Ce qui ne nécessite aucune migration
Avant de dimensionner le…