本文列出 Google Kubernetes Engine (GKE) 1.37 子版本的修補程式版本異動。
這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:
1.37.0-gke.2941000
以下各節將說明這個修補程式版本與上一個修補程式版本 1.37.0-gke.2155000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
customer-logs-exporter
將 customer-logs-exporter 元件從 1.36.0-gke.10 版更新至 1.36.0-gke.11 版。
- 安全性修正:
- 已將
google.golang.org/grpc更新至 v1.82.1,以解決 GO-2026-6061。
- 已將
- 其他:
- 透過
ComponentOptionsConfig導入雲端記錄端點和專案專屬中繼資料的新設定支援。
- 透過
gke-metrics-agent
將 gke-metrics-agent 元件從 2.137.1-gke.0 版更新為 2.137.3-gke.0 版。
- 功能:
- 實作節點 Daemon 壓力停滯資訊 (PSI) 收集作業。
- 其他:
- 透過修正供應商依附元件,最佳化容器映像檔大小。
- 已將 Workload Autoscaler 更新至 0.28.0-gke.3 版。
gvisor
gvisor 元件已從 1.37.7 版更新為 1.37.11 版。
- 其他:
- gVisor 已更新至 20260727.0_RC04 版。
l7-lb-controller-combined
將 l7-lb-controller-combined 元件從 1.41.1-gke.0 版更新至 1.41.3-gke.0 版。
- 錯誤修正:
- 改善 L4 位址管理員 IP 驗證,防止出現誤判的子字串相符情形,並強制執行明確的網路層級和負載平衡配置驗證。
- 安全性修正:
- Go 版本更新至 1.26.6、Go Kubernetes 用戶端依附元件更新至 v1.36.3,並將 google.golang.org/api 和 google.golang.org/grpc 更新至最新版本。
1.37.0-gke.2155000
以下各節說明這個修補程式版本與上一個修補程式版本 1.36.3-gke.1767000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
accelerator-operator
將 accelerator-operator 元件從 1.35.1 版更新至 1.35.3 版。
- 安全性修正:
- 已將
go.opentelemetry.io/otel/sdk更新至 v1.40.0,以解決 GO-2026-4394。 - 將
golang.org/x/net更新至 v0.53.0,以解決 GO-2026-4440、GO-2026-4559 和 GO-2026-4918 問題。 - 已將
google.golang.org/grpc更新至 v1.79.3,以解決 GO-2026-4762 問題。
- 已將
- 其他:
- 更新基本映像檔,使用 Golang 1.25.10。
- 將 CI/CD 設定、容器建構步驟和 Go 1.25.0 工具鍊修正內容,反向移植到發布分支。
- 將元件映像檔更新至 1.35.0-gke.8 版。
advanceddatapath
已將 advanceddatapath 元件從 36.3.14 版更新至 36.4.2 版。
- 其他:
- 為
kubernetes.io/arch: arm64新增節點容許條件,允許在具有NoSchedule效果的 ARM64 架構節點上排定元件 Pod。
- 為
customer-logs-exporter
將 customer-logs-exporter 元件從 1.36.0-gke.9 版更新至 1.36.0-gke.10 版。
- 安全性修正:
- 已將
google.golang.org/grpc更新至 v1.82.1,以解決 GO-2026-6061。
- 已將
filestorecsi
將 filestorecsi 元件從 1.36.17 版更新至 1.36.18 版。
- 其他:
- Go 執行階段已更新至 1.25.11 版。
- 將基礎映像檔更新至最新的無發行版本,提升安全性和穩定性。
- 在元件資訊清單中,明確將內部初始化容器命名為
imgSpnpInitContainer。
gcp-controller-manager-combined
將 gcp-controller-manager-combined 元件從 36.1.4 版更新至 36.1.6 版。
- 功能:
- 在元件設定中新增
ToLocalhost類型支援。
- 在元件設定中新增
- 其他:
- 將自訂 signerName 委派旗標重新命名為
allow-signing-kubelet-serving-for-non-gcp,方便在非 GCP 節點上簽署 kubelet 服務憑證。
- 將自訂 signerName 委派旗標重新命名為
gcsfusecsi
gcsfusecsi 元件已從 1.36.41 版更新為 1.37.3 版。
- 功能:
- 為非正式環境導入共用掛接功能支援。
- 新增
csi-attacher元件支援,包括非正式環境的相關PriorityClass和 RBAC 設定。
- 錯誤修正:
- 將控制器標記
--leader-election-namespace重新命名為--driver-namespace,以正確反映其功能。 - 在 gcsfusecsi-controller 的 StaticPodNetworkPolicy 中允許 ToLocalhost 輸出,避免在本地 OAuth 權杖交換期間發生 SPNP 防火牆捨棄作業。
- 將控制器標記
- 安全性修正:
- 將
github.com/google/cel-go升級至 v0.29.0,修正安全漏洞 GHSA-gcjh-h69q-9w9g。 - 更新
github.com/google/cel-go,解決 GO-2026-6094 問題。 - 已更新
go.etcd.io/etcd/client/pkg/v3,解決 GO-2026-6107 問題。 - 更新 Go 基本映像檔和
csi-attacherSidecar 容器,以解決安全漏洞。
- 將
- 其他:
- 更新掛接設定,為 Pod 和外掛程式註冊 (
kubelet-pods-dir和kubelet-plugins-dir) 使用不同的主機路徑。 - 已將「Reconcile」
addonmanager.kubernetes.io/mode更新為「Recreate」。
- 更新掛接設定,為 Pod 和外掛程式註冊 (
gvisor
gvisor 元件已從 1.36.19 版更新為 1.37.7 版。
- 其他:
- gVisor 已更新至 20260803.0_RC01 版。
managed-prometheus
將 managed-prometheus 元件從 0.18.2-gke.0 版更新至 0.19.0-gke.1 版。
- 功能:
- 修正各種安全漏洞,包括前端規則和快訊 API 缺少驗證
- 在 cAdvisor 擷取設定中新增預設 PSI 指標 (
container_pressure_*)。
osimage
osimage 元件已從 1.36.75 版更新為 1.36.79 版。
- 功能:
- cchost:新增
bpf-lsm-policy,加強 VM 限制。 - Linux 核心已更新至 COS-6.12.94。
- Docker 已更新至 v27.5.1。
- Containerd 已更新至 v2.2.6。
- cchost:新增
- 安全性修正:
- 修正 Linux 核心中的 CVE-2026-64244、CVE-2026-64247、CVE-2026-64253、CVE-2026-64265、CVE-2026-64266、CVE-2026-64284、CVE-2026-64289、CVE-2026-64294、CVE-2026-64298、CVE-2026-64299、CVE-2026-64306、CVE-2026-64313、CVE-2026-64317、CVE-2026-64319、CVE-2026-64320、CVE-2026-64322、CVE-2026-64323、CVE-2026-64324、CVE-2026-64326、CVE-2026-64354、CVE-2026-64355、CVE-2026-64357、CVE-2026-64368、CVE-2026-64370、CVE-2026-64373、CVE-2026-64378、CVE-2026-64379、CVE-2026-64380、CVE-2026-64381、CVE-2026-64382、CVE-2026-64383、CVE-2026-64384、CVE-2026-64385、CVE-2026-64386、CVE-2026-64387、CVE-2026-64411、CVE-2026-64412、CVE-2026-64414、CVE-2026-64415、CVE-2026-64418、CVE-2026-64422、CVE-2026-64423、CVE-2026-64425、CVE-2026-64432、CVE-2026-64435、CVE-2026-64436、CVE-2026-64448、CVE-2026-64456、CVE-2026-64473、CVE-2026-64474、CVE-2026-64475、CVE-2026-64512、CVE-2026-64514 和 CVE-2026-64556。
- 修正 dev-go/crypto 中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。
- 將 net-libs/nghttp2 升級至 1.69.0,修正 CVE-2026-58055。
- 修正 net-misc/wget 中的 CVE-2026-58470。
- 修正 dev-python/setuptools 中的 CVE-2026-59890。
- 其他:
- 已調整「
net.ipv4.udp_mem」的執行階段 sysctl 設定。
- 已調整「