GKE 1.37 變更記錄

本文列出 Google Kubernetes Engine (GKE) 1.37 子版本的修補程式版本異動。

這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:

1.37.0-gke.2941000

以下各節將說明這個修補程式版本與上一個修補程式版本 1.37.0-gke.2155000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄

元件更新

以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。

customer-logs-exporter

將 customer-logs-exporter 元件從 1.36.0-gke.10 版更新至 1.36.0-gke.11 版。

  • 安全性修正
    • 已將 google.golang.org/grpc 更新至 v1.82.1,以解決 GO-2026-6061。
  • 其他
    • 透過 ComponentOptionsConfig 導入雲端記錄端點和專案專屬中繼資料的新設定支援。

gke-metrics-agent

將 gke-metrics-agent 元件從 2.137.1-gke.0 版更新為 2.137.3-gke.0 版。

  • 功能
    • 實作節點 Daemon 壓力停滯資訊 (PSI) 收集作業。
  • 其他
    • 透過修正供應商依附元件,最佳化容器映像檔大小。
    • 已將 Workload Autoscaler 更新至 0.28.0-gke.3 版。

gvisor

gvisor 元件已從 1.37.7 版更新為 1.37.11 版。

  • 其他
    • gVisor 已更新至 20260727.0_RC04 版。

l7-lb-controller-combined

將 l7-lb-controller-combined 元件從 1.41.1-gke.0 版更新至 1.41.3-gke.0 版。

  • 錯誤修正
    • 改善 L4 位址管理員 IP 驗證,防止出現誤判的子字串相符情形,並強制執行明確的網路層級和負載平衡配置驗證。
  • 安全性修正
    • Go 版本更新至 1.26.6、Go Kubernetes 用戶端依附元件更新至 v1.36.3,並將 google.golang.org/api 和 google.golang.org/grpc 更新至最新版本。

1.37.0-gke.2155000

以下各節說明這個修補程式版本與上一個修補程式版本 1.36.3-gke.1767000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄

元件更新

以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。

accelerator-operator

將 accelerator-operator 元件從 1.35.1 版更新至 1.35.3 版。

  • 安全性修正
    • 已將 go.opentelemetry.io/otel/sdk 更新至 v1.40.0,以解決 GO-2026-4394。
    • golang.org/x/net 更新至 v0.53.0,以解決 GO-2026-4440、GO-2026-4559 和 GO-2026-4918 問題。
    • 已將 google.golang.org/grpc 更新至 v1.79.3,以解決 GO-2026-4762 問題。
  • 其他
    • 更新基本映像檔,使用 Golang 1.25.10。
    • 將 CI/CD 設定、容器建構步驟和 Go 1.25.0 工具鍊修正內容,反向移植到發布分支。
    • 將元件映像檔更新至 1.35.0-gke.8 版。

advanceddatapath

已將 advanceddatapath 元件從 36.3.14 版更新至 36.4.2 版。

  • 其他
    • kubernetes.io/arch: arm64 新增節點容許條件,允許在具有 NoSchedule 效果的 ARM64 架構節點上排定元件 Pod。

customer-logs-exporter

將 customer-logs-exporter 元件從 1.36.0-gke.9 版更新至 1.36.0-gke.10 版。

  • 安全性修正
    • 已將 google.golang.org/grpc 更新至 v1.82.1,以解決 GO-2026-6061。

filestorecsi

將 filestorecsi 元件從 1.36.17 版更新至 1.36.18 版。

  • 其他
    • Go 執行階段已更新至 1.25.11 版。
    • 將基礎映像檔更新至最新的無發行版本,提升安全性和穩定性。
    • 在元件資訊清單中,明確將內部初始化容器命名為 imgSpnpInitContainer

gcp-controller-manager-combined

將 gcp-controller-manager-combined 元件從 36.1.4 版更新至 36.1.6 版。

  • 功能
    • 在元件設定中新增 ToLocalhost 類型支援。
  • 其他
    • 將自訂 signerName 委派旗標重新命名為 allow-signing-kubelet-serving-for-non-gcp,方便在非 GCP 節點上簽署 kubelet 服務憑證。

gcsfusecsi

gcsfusecsi 元件已從 1.36.41 版更新為 1.37.3 版。

  • 功能
    • 為非正式環境導入共用掛接功能支援。
    • 新增 csi-attacher 元件支援,包括非正式環境的相關 PriorityClass 和 RBAC 設定。
  • 錯誤修正
    • 將控制器標記 --leader-election-namespace 重新命名為 --driver-namespace,以正確反映其功能。
    • 在 gcsfusecsi-controller 的 StaticPodNetworkPolicy 中允許 ToLocalhost 輸出,避免在本地 OAuth 權杖交換期間發生 SPNP 防火牆捨棄作業。
  • 安全性修正
    • github.com/google/cel-go 升級至 v0.29.0,修正安全漏洞 GHSA-gcjh-h69q-9w9g。
    • 更新 github.com/google/cel-go,解決 GO-2026-6094 問題。
    • 已更新 go.etcd.io/etcd/client/pkg/v3,解決 GO-2026-6107 問題。
    • 更新 Go 基本映像檔和 csi-attacher Sidecar 容器,以解決安全漏洞。
  • 其他
    • 更新掛接設定,為 Pod 和外掛程式註冊 (kubelet-pods-dirkubelet-plugins-dir) 使用不同的主機路徑。
    • 已將「Reconcile」addonmanager.kubernetes.io/mode更新為「Recreate」。

gvisor

gvisor 元件已從 1.36.19 版更新為 1.37.7 版。

  • 其他
    • gVisor 已更新至 20260803.0_RC01 版。

managed-prometheus

將 managed-prometheus 元件從 0.18.2-gke.0 版更新至 0.19.0-gke.1 版。

osimage

osimage 元件已從 1.36.75 版更新為 1.36.79 版。