本文列出 Google Kubernetes Engine (GKE) 1.33 子版本的修補程式版本異動。
這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:
1.33.13-gke.1547000
與上一個修補程式版本 1.33.13-gke.1499000 相比,這個修補程式版本有以下變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.33.13 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
gcsfusecsi
gcsfusecsi 元件已從 0.10.69 版更新至 0.10.71 版。
- 安全性修正:
- 修正下列容器 CVE:CVE-2024-45337、CVE-2026-27143、CVE-2026-33186、CVE-2026-39821、CVE-2026-39822、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-42508 和 CVE-2026-46595。
- 更新 Go 模組,解決已發現的安全漏洞。
- 已將
csi-node-driver-registrar更新至v2.10.1-gke.91版,內含安全性修補程式。
l7-lb-controller-combined
l7-lb-controller-combined 元件已從 1.36.6-gke.1 版更新為 1.36.7-gke.1 版。
- 功能:
- 新增透過服務註解和新功能旗標,預先佈建 NEG 的支援。
- 導入由 NEG 控制器管理
NEGBinding自訂資源的功能,包括追蹤擁有權和回報狀態。 - 透過服務計數、同步延遲和狀態條件等新指標,強化獨立 L4 NEG 控制器的可觀測性,以便更輕鬆地進行疑難排解。
- 透過
ip-collection-v6註解,在網路負載平衡器 (NetLB) 中新增自備 IPv6 (BYOIPv6) 的支援。 - 改良 L4 Standalone NEG 控制器,支援從轉送規則讀取多個 IP 位址。
- 更新拓撲供應器,在擷取可用區和子網路資訊時,可辨識多個網路。
- 錯誤修正:
- 修正 NEG 控制器中的工作站 Goroutine 洩漏問題,這類問題會導致 CPU 使用率大幅飆升。
- 修正 L4 NetLB 中發生的空指標取消參照恐慌,此問題是在服務規格中省略
sessionAffinityConfig時發生。 - 我們以嚴格的 IP 剖析取代未錨定的規則運算式比對,防止出現偽陽性結果,進而改善 L4 位址管理員驗證。
- 修正地址刪除邏輯中的錯誤,系統現在會正確使用區域,而非目標 IP。
- 實作 IPv6 位址標準化,並自動從轉送規則位址中移除
/96前置字元,以符合嚴格的 Kubernetes API 驗證。 - 修正獨立 NEG 控制器與 L4 領導者選舉之間的旗標衝突。
- 在供應商設定中新增「墓碑」物件的處理作業,避免在刪除資源時發生篩選錯誤。
- 確保服務 NEG 在建立後立即顯示在本地清單中,並啟用平行同步器執行作業,以提升效能。
- 安全性修正:
- 已將
golang.org/x/net更新至 v0.56.0,以解決遞移依附元件中的已知安全漏洞。 - Google Compute Engine 供應商設定中的 INI 值經過清理,可防止潛在的 CRLF 注入。
- 已將
- 其他:
- 檢查地址可用性時,系統會擷取特定轉送規則,而非列出所有規則,進而提升效能。
- 在獨立 NEG 控制器中強制執行 10 個轉送規則的限制。
- 在 Node Informer 的 FilteredInformers 中實作
allowMissing支援功能,提升控制器穩定性。