Este documento lista as mudanças nas versões de patch da versão secundária 1.37 do Google Kubernetes Engine (GKE).
Esses registros de alterações são informações complementares sobre as atualizações de componentes específicos do sistema do GKE. Para informações sobre recursos, mudanças e problemas de segurança no GKE, consulte os seguintes documentos:
- Atualizações de produtos: notas de lançamento do GKE
- Vulnerabilidades de segurança: boletins de segurança
1.37.0-gke.2941000
As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.2155000. Para informações sobre as mudanças do Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.
Atualizações de componentes
As seções a seguir fornecem informações sobre as atualizações de componentes específicos do sistema do GKE nesta versão de patch.
customer-logs-exporter
O componente customer-logs-exporter foi atualizado da versão 1.36.0-gke.10 para a 1.36.0-gke.11.
- Correções de segurança:
- O
google.golang.org/grpcfoi atualizado para a v1.82.1 para resolver o GO-2026-6061.
- O
- Diversos:
- Introduzimos um novo suporte de configuração para endpoints de registro em log na nuvem e metadados específicos do projeto usando
ComponentOptionsConfig.
- Introduzimos um novo suporte de configuração para endpoints de registro em log na nuvem e metadados específicos do projeto usando
gke-metrics-agent
O componente gke-metrics-agent foi atualizado da versão 2.137.1-gke.0 para a 2.137.3-gke.0.
- Recursos:
- Implementamos a coleta de informações de pressão de pressão (PSI, na sigla em inglês) do nó-daemon.
- Diversos:
- O tamanho da imagem do contêiner foi otimizado refinando as dependências do fornecedor.
- O escalonador automático de carga de trabalho foi atualizado para a versão 0.28.0-gke.3.
gvisor
O componente gvisor foi atualizado da versão 1.37.7 para a 1.37.11.
- Diversos:
- O gVisor foi atualizado para a versão 20260727.0_RC04.
l7-lb-controller-combined
O componente l7-lb-controller-combined foi atualizado da versão 1.41.1-gke.0 para a 1.41.3-gke.0.
- Correções de bugs:
- A validação de IP do L4 Address Manager foi aprimorada para evitar correspondências de substrings falsas positivas e aplicar a validação explícita da camada de rede e do esquema de balanceamento de carga.
- Correções de segurança:
- A versão do Go foi atualizada para 1.26.6, as atualizações de dependência do cliente do Kubernetes foram atualizadas para v1.36.3, e o google.golang.org/api e o google.golang.org/grpc foram atualizados para as versões mais recentes.
1.37.0-gke.2155000
As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.36.3-gke.1767000. Para informações sobre as mudanças do Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.
Atualizações de componentes
As seções a seguir fornecem informações sobre as atualizações de componentes específicos do sistema do GKE nesta versão de patch.
accelerator-operator
O componente accelerator-operator foi atualizado da versão 1.35.1 para a 1.35.3.
- Correções de segurança:
- O
go.opentelemetry.io/otel/sdkfoi atualizado para a v1.40.0 para resolver o GO-2026-4394. - O
golang.org/x/netfoi atualizado para a v0.53.0 para resolver o GO-2026-4440, o GO-2026-4559 e o GO-2026-4918. - O
google.golang.org/grpcfoi atualizado para a v1.79.3 para resolver o GO-2026-4762.
- O
- Diversos:
- As imagens de base foram atualizadas para usar o Golang 1.25.10.
- As configurações de CI/CD, as etapas de build do contêiner e as correções do conjunto de ferramentas do Go 1.25.0 foram transferidas para a ramificação de lançamento.
- A imagem do componente foi atualizada para a versão 1.35.0-gke.8.
advanceddatapath
O componente advanceddatapath foi atualizado da versão 36.3.14 para a 36.4.2.
- Diversos:
- As tolerâncias de nó para
kubernetes.io/arch: arm64foram adicionadas para permitir que os pods de componentes sejam programados em nós baseados em ARM64 com o efeitoNoSchedule.
- As tolerâncias de nó para
customer-logs-exporter
O componente customer-logs-exporter foi atualizado da versão 1.36.0-gke.9 para a 1.36.0-gke.10.
- Correções de segurança:
- O
google.golang.org/grpcfoi atualizado para a v1.82.1 para resolver o GO-2026-6061.
- O
filestorecsi
O componente filestorecsi foi atualizado da versão 1.36.17 para a 1.36.18.
- Diversos:
- O ambiente de execução do Go foi atualizado para a versão 1.25.11.
- As imagens de base foram atualizadas para as versões mais recentes do distroless para melhorar a segurança e a estabilidade.
- Um contêiner de inicialização interno foi nomeado explicitamente como
imgSpnpInitContainerno manifesto do componente.
gcp-controller-manager-combined
O componente gcp-controller-manager-combined foi atualizado da versão 36.1.4 para a 36.1.6.
- Recursos:
- Adicionamos suporte para o tipo
ToLocalhostna configuração do componente.
- Adicionamos suporte para o tipo
- Diversos:
- A flag de delegação signerName personalizada foi renomeada como
allow-signing-kubelet-serving-for-non-gcppara melhorar a clareza da assinatura de certificados de serviço do kubelet em nós que não são do GCP.
- A flag de delegação signerName personalizada foi renomeada como
gcsfusecsi
O componente gcsfusecsi foi atualizado da versão 1.36.41 para a 1.37.3.
- Recursos:
- Introduzimos o suporte ao recurso de montagem compartilhada para ambientes que não são de produção.
- Adicionamos suporte ao componente
csi-attacher, incluindo configuraçõesPriorityClasse RBAC associadas para ambientes que não são de produção.
- Correções de bugs:
- A flag do controlador
--leader-election-namespacefoi renomeada como--driver-namespacepara refletir corretamente a função. - Permitir a saída ToLocalhost na StaticPodNetworkPolicy para que o gcsfusecsi-controller impeça as quedas de firewall SPNP durante a troca de tokens OAuth locais.
- A flag do controlador
- Correções de segurança:
- A vulnerabilidade de segurança GHSA-gcjh-h69q-9w9g foi corrigida fazendo upgrade do
github.com/google/cel-gopara a v0.29.0. - O
github.com/google/cel-gofoi atualizado para resolver o GO-2026-6094. - O
go.etcd.io/etcd/client/pkg/v3foi atualizado para resolver o GO-2026-6107. - A imagem de base do Go e o contêiner secundário
csi-attacherforam atualizados para resolver vulnerabilidades de segurança.
- A vulnerabilidade de segurança GHSA-gcjh-h69q-9w9g foi corrigida fazendo upgrade do
- Diversos:
- As configurações de montagem foram atualizadas para usar caminhos de host distintos para pods e registro de plug-ins (
kubelet-pods-direkubelet-plugins-dir). - O
addonmanager.kubernetes.io/modefoi atualizado de "Reconcile" para "Recreate".
- As configurações de montagem foram atualizadas para usar caminhos de host distintos para pods e registro de plug-ins (
gvisor
O componente gvisor foi atualizado da versão 1.36.19 para a 1.37.7.
- Diversos:
- O gVisor foi atualizado para a versão 20260803.0_RC01.
managed-prometheus
O componente managed-prometheus foi atualizado da versão 0.18.2-gke.0 para a 0.19.0-gke.1.
- Recursos:
- Várias vulnerabilidades foram corrigidas, incluindo regras de front-end e API de alertas com autenticação ausente.
- Adicionamos métricas PSI padrão (
container_pressure_*) na configuração de raspagem do cAdvisor.
osimage
O componente osimage foi atualizado da versão 1.36.75 para a 1.36.79.
- Recursos:
- cchost: adicionamos
bpf-lsm-policypara restrições de VM aprimoradas. - O kernel do Linux foi atualizado para COS-6.12.94.
- O Docker foi atualizado para a v27.5.1.
- O Containerd foi atualizado para a v2.2.6.
- cchost: adicionamos
- Correções de segurança:
- CVE-2026-64475, CVE-2026-64512, CVE-2026-64514 e CVE-2026-64556 foram corrigidas no kernel do Linux.
- As CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597 e CVE-2026-46598 foram corrigidas em dev-go/crypto.
- A CVE-2026-58055 foi corrigida fazendo upgrade do net-libs/nghttp2 para 1.69.0.
- A CVE-2026-58470 foi corrigida em net-misc/wget.
- A CVE-2026-59890 foi corrigida em dev-python/setuptools.
- Diversos:
- A configuração do sysctl do ambiente de execução foi ajustada para
net.ipv4.udp_mem.
- A configuração do sysctl do ambiente de execução foi ajustada para