במאמר הזה מפורטים השינויים בגרסאות התיקון של גרסת המשנה Google Kubernetes Engine (GKE) 1.33.
יומני השינויים האלה הם מידע נוסף על העדכונים לרכיבי מערכת ספציפיים של GKE. מידע על תכונות, שינויים ובעיות אבטחה ב-GKE זמין במסמכים הבאים:
- עדכונים בקשר למוצר: נתוני גרסאות של GKE
- נקודות חולשה באבטחה: עדכוני אבטחה דחופים
1.33.13-gke.1547000
בקטעים הבאים מתוארים השינויים בגרסת התיקון הזו בהשוואה לגרסת התיקון הקודמת, 1.33.13-gke.1499000. מידע על שינויים ב-Kubernetes זמין ביומן השינויים של Kubernetes v1.33.13.
עדכוני רכיבים
בקטעים הבאים מפורטים העדכונים לרכיבי מערכת ספציפיים של GKE בגרסת התיקון הזו.
gcsfusecsi
רכיב gcsfusecsi עודכן מגרסה 0.10.69 לגרסה 0.10.71.
- תיקוני אבטחה:
- תוקנו ה-CVE הבאים של קונטיינרים: CVE-2024-45337, CVE-2026-27143, CVE-2026-33186, CVE-2026-39821, CVE-2026-39822, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-42508 ו-CVE-2026-46595.
- מודולי Go עודכנו כדי לטפל בנקודות חולשה באבטחה שזוהו.
- בוצע עדכון של
csi-node-driver-registrarלגרסהv2.10.1-gke.91כדי לשלב תיקונים לפגיעויות באבטחה.
l7-lb-controller-combined
העדכון של רכיב l7-lb-controller-combined מגרסה 1.36.6-gke.1 לגרסה 1.36.7-gke.1.
- תכונות:
- נוספה תמיכה בהקצאה מראש של NEG באמצעות אנוטציות שירות ו-feature flag חדש.
- הוספנו ניהול של
NEGBindingמשאבים בהתאמה אישית על ידי בקר ה-NEG, כולל מעקב אחר בעלות ודיווח על סטטוס. - שיפור הניראות (observability) של בקרים עצמאיים של קבוצות נקודות קצה ברמה 4 (L4) באמצעות מדדים חדשים של מספר השירותים, זמן האחזור של הסנכרון ותנאי הסטטוס, לפתרון בעיות טוב יותר.
- הוספנו תמיכה ב-Bring Your Own IPv6 (BYOIPv6) במאזני עומסי רשת (NetLB) באמצעות ההערה
ip-collection-v6. - שופר בקר ה-NEG העצמאי ברמה 4 כדי לתמוך בקריאה של כמה כתובות IP מכללי העברה.
- ספק הטופולוגיה עודכן כך שיזהה רשתות מרובות בעת אחזור מידע על אזורים ורשתות משנה.
- תיקוני באגים:
- נפתרה בעיה של דליפת goroutine של worker בבקר NEG, שגרמה לעליות משמעותיות בשימוש במעבד.
- תוקנה שגיאת פאניקה של ביטול הפניה של מצביע nil ב-L4 NetLB, שמתרחשת כשמשמיטים את
sessionAffinityConfigממפרט השירות. - שיפור האימות של L4 Address Manager על ידי החלפת התאמה לא מעוגנת של ביטוי רגולרי בניתוח קפדני של כתובות IP, כדי למנוע התאמות חיוביות שגויות.
- תוקן באג בלוגיקה של מחיקת כתובות, שבו נעשה שימוש שגוי בכתובת IP של יעד במקום באזור.
- הוטמעה קנוניזציה של כתובות IPv6 והסרה אוטומטית של קידומות
/96מכתובות של כללי העברה כדי לעמוד בדרישות של אימות קפדני של Kubernetes API. - תוקנה התנגשות בדגל בין בקר ה-NEG העצמאי לבין בחירת מנהיג L4.
- נוספה אפשרות לטפל באובייקטים מסוג tombstone בהגדרות הספק כדי למנוע שגיאות סינון במהלך מחיקת משאבים.
- הבטחנו ש-NEGs של שירותים יהיו זמינים בכלי המקומי לניהול כרטיסי מוצר מיד אחרי היצירה, והפעלנו ביצוע מקביל של סנכרון לשיפור הביצועים.
- תיקוני אבטחה:
- עדכנו את
golang.org/x/netלגרסה v0.56.0 כדי לטפל בנקודות חולשה ידועות באבטחה בתלות טרנזיטיבית. - ערכי INI שעברו ניקוי בהגדרות של ספק Google Compute Engine כדי למנוע הזרקת CRLF פוטנציאלית.
- עדכנו את
- שונות:
- הביצועים משופרים כי המערכת מאחזרת כללי העברה ספציפיים במקום להציג רשימה של כל הכללים כשבודקים אם כתובת זמינה.
- הגבלנו את מספר כללי ההעברה ל-10 בבקר ה-NEG העצמאי.
- הטמענו תמיכה ב-
allowMissingב-FilteredInformers עבור Node informer כדי לשפר את החוסן של בקרים.