In diesem Dokument sind die Änderungen für die Patchversionen der Google Kubernetes Engine (GKE)-Nebenversion 1.33 aufgeführt.
Diese Änderungsprotokolle enthalten zusätzliche Informationen zu den Updates für bestimmte GKE-Systemkomponenten. Informationen zu Funktionen, Änderungen und Sicherheitsproblemen in GKE finden Sie in den folgenden Dokumenten:
- Produktupdates: GKE-Versionshinweise
- Sicherheitslücken: Sicherheitsbulletins
1.33.13-gke.1547000
In den folgenden Abschnitten werden die Änderungen in dieser Patchversion im Vergleich zur vorherigen Patchversion 1.33.13-gke.1499000 beschrieben. Informationen zu Kubernetes-Änderungen finden Sie im Änderungsprotokoll für Kubernetes v1.33.13.
Updates für Komponenten
In den folgenden Abschnitten finden Sie Informationen zu Updates für bestimmte GKE-Systemkomponenten in dieser Patchversion.
gcsfusecsi
Die Komponente „gcsfusecsi“ wurde von Version 0.10.69 auf 0.10.71 aktualisiert.
- Sicherheitskorrekturen:
- Die folgenden Container-CVEs wurden korrigiert: CVE-2024-45337, CVE-2026-27143, CVE-2026-33186, CVE-2026-39821, CVE-2026-39822, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-42508 und CVE-2026-46595.
- Go-Module wurden aktualisiert, um erkannte Sicherheitslücken zu beheben.
csi-node-driver-registrarwurde auf Versionv2.10.1-gke.91aktualisiert, um Sicherheitspatches zu integrieren.
l7-lb-controller-combined
Die Komponente „l7-lb-controller-combined“ wurde von Version 1.36.6-gke.1 auf 1.36.7-gke.1 aktualisiert.
- Funktionen:
- Unterstützung für die Vorabbereitstellung von NEGs über Dienstannotationen und ein neues Funktions-Flag wurde hinzugefügt.
- Die Verwaltung von benutzerdefinierten
NEGBinding-Ressourcen wurde durch den NEG-Controller eingeführt, einschließlich Eigentümer-Tracking und Statusberichterstellung. - Die Beobachtbarkeit des Standalone-L4-NEG-Controllers wurde mit neuen Messwerten für die Anzahl der Dienste, die Synchronisierungslatenz und Statusbedingungen verbessert, um die Fehlerbehebung zu erleichtern.
- Unterstützung für Bring Your Own IPv6 (BYOIPv6) in Network Load Balancers (NetLB) über die Annotation
ip-collection-v6wurde hinzugefügt. - Der Standalone-L4-NEG-Controller wurde verbessert, um das Lesen mehrerer IP-Adressen aus Weiterleitungsregeln zu unterstützen.
- Der Topologieanbieter wurde aktualisiert, um beim Abrufen von Zonen- und Subnetzinformationen mehrere Netzwerke zu berücksichtigen.
- Fehlerkorrekturen:
- Ein Worker-Goroutine-Leak im NEG-Controller, das zu erheblichen CPU-Spitzen führte, wurde behoben.
- Ein Panic aufgrund einer Nullzeiger-Dereferenzierung in L4 NetLB, das auftrat, wenn
sessionAffinityConfigin der Dienstspezifikation fehlte, wurde behoben. - Die Validierung des L4-Adressmanagers wurde verbessert, indem die nicht verankerte Regex-Abstimmung durch eine strenge IP-Analyse ersetzt wurde, um falsch positive Übereinstimmungen zu vermeiden.
- Ein Fehler in der Logik zum Löschen von Adressen wurde behoben, bei dem anstelle der Region fälschlicherweise eine Ziel-IP verwendet wurde.
- Die kanonische Form von IPv6-Adressen wurde implementiert und das automatische Entfernen von
/96-Präfixen aus Weiterleitungsregeladressen wurde eingeführt, um die strenge Kubernetes API-Validierung zu erfüllen. - Ein Flag-Konflikt zwischen dem Standalone-NEG-Controller und der L4-Leader-Wahl wurde behoben.
- Die Verarbeitung von „Grabstein“-Objekten in der Anbieterkonfiguration wurde hinzugefügt, um Filterfehler beim Löschen von Ressourcen zu vermeiden.
- Dienst-NEGs sind sofort nach der Erstellung in der lokalen Liste verfügbar und die parallele Ausführung des Synchronisierers wurde aktiviert, um die Leistung zu verbessern.
- Sicherheitskorrekturen:
golang.org/x/netwurde auf Version 0.56.0 aktualisiert, um bekannte Sicherheitslücken in transitiven Abhängigkeiten zu beheben.- INI-Werte in Google Compute Engine-Anbieterkonfigurationen wurden bereinigt, um potenzielle CRLF-Injection zu verhindern.
- Sonstiges:
- Die Leistung wurde optimiert, indem bestimmte Weiterleitungsregeln abgerufen werden, anstatt alle Regeln aufzulisten, wenn die Adressverfügbarkeit geprüft wird.
- Für den Standalone-NEG-Controller wurde ein Limit von 10 Weiterleitungsregeln festgelegt.
- Die Unterstützung für
allowMissingwurde in FilteredInformers für den Knoten-Informer implementiert, um die Zuverlässigkeit des Controllers zu verbessern.