En este documento, se enumeran los cambios de las versiones de parche de la versión secundaria 1.33 de Google Kubernetes Engine (GKE).
Estos registros de cambios son información complementaria sobre las actualizaciones de componentes específicos del sistema de GKE. Para obtener información sobre las funciones, los cambios y los problemas de seguridad en GKE, consulta los siguientes documentos:
- Actualizaciones de productos: Notas de la versión de GKE
- Vulnerabilidades de seguridad: Boletines de seguridad
1.33.13-gke.1721000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.33.13-gke.1647000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.33.13.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
customer-logs-exporter
Se actualizó el componente customer-logs-exporter de la versión 1.33.1-gke.21 a la 1.33.1-gke.22.
- Varios:
- Se actualizó la imagen base de
basha una versión más reciente.
- Se actualizó la imagen base de
filestorecsi
Se actualizó el componente filestorecsi de la versión 0.18.43 a la 0.18.44.
- Correcciones de seguridad:
- Se actualizaron las dependencias de Go para resolver CVE-2026-29181, CVE-2026-41178, CVE-2026-46600, CVE-2026-56852, CVE-2026-56854, CVE-2026-78662, GO-2026-5841 y GO-2026-6061.
- Varios:
- Se actualizaron el tiempo de ejecución de Go y las imágenes de contenedor base (Debian y distroless-static) para el controlador de CSI de Filestore y los sidecars asociados, incluidos csi-provisioner, csi-resizer, csi-snapshotter, snapshot-controller, csi-node-driver-registrar y csi-snapshot-validation-webhook.
gcsfusecsi
Se actualizó el componente gcsfusecsi de la versión 0.10.72 a la 0.10.74.
- Correcciones de seguridad:
- Se actualizó google.golang.org/grpc a la versión 1.83.1 y se actualizó la imagen csi-node-driver-registrar para resolver CVE-2026-84304.
- Varios:
- Se actualizaron el entorno de ejecución de Go y las imágenes base del contenedor para los siguientes componentes: gcs-fuse-csi-driver, csi-node-driver-registrar, gcs-fuse-csi-driver-sidecar-mounter y gcs-fuse-csi-driver-metadata-prefetch.
gvisor
Se actualizó el componente de gvisor de la versión 1.33.5 a la 1.33.8.
- Varios:
- Se actualizaron las imágenes de contenedor para node_token_broker/init y gke-distroless/static.
osimage
Se actualizó el componente osimage de la versión 1.33.193 a la 1.33.208.
- Funciones:
- Se agregó compatibilidad opcional con el administrador de extensiones del agente invitado, MWLID y las extensiones de telemetría.
- Se actualizó el kernel de Linux a COS-6.6.153.
- Se actualizó Docker a la versión 27.5.1.
- Se actualizó Containerd a la versión 2.0.10.
- Se actualizó cos-gpu-installer a la versión 2.7.7.
- Corrección de errores:
- Se actualizó dev-lang/go a la versión 1.25.12.
- Se resolvió un problema en el sistema de archivos XFS en el que las escrituras de E/S directas podían utilizar asignaciones de bloques desactualizadas durante las operaciones de Copy-on-Write (CoW).
- Se corrigió una falla de
docker cpque ocurría al copiar desde o hacia contenedores con vinculaciones de unión con symlinks.
- Correcciones de seguridad:
- Se corrigió CVE-2026-64561 en el kernel de Linux.
- Se corrigió CVE-2026-64562 en el kernel de Linux.
- Se corrigió CVE-2026-64572 en el kernel de Linux.
- Se corrigió CVE-2026-64576 en el kernel de Linux.
- Se corrigió CVE-2026-64579 en el kernel de Linux.
- Se corrigió CVE-2026-64580 en el kernel de Linux.
- Se corrigió CVE-2026-64597 en el kernel de Linux.
- Se corrigió CVE-2026-64598 en el kernel de Linux.
- Se corrigió CVE-2026-64604 en el kernel de Linux.
- Se corrigió CVE-2026-68093 en el kernel de Linux.
- Se corrigió CVE-2026-68116 en el kernel de Linux.
- Se corrigió CVE-2026-68147 en el kernel de Linux.
- Se corrigió CVE-2026-68184 en el kernel de Linux.
- Se corrigió CVE-2026-68186 en el kernel de Linux.
- Se corrigió CVE-2026-68187 en el kernel de Linux.
- Se corrigió CVE-2026-68284 en el kernel de Linux.
- Se corrigió CVE-2026-68325 en el kernel de Linux.
- Se corrigió CVE-2026-68336 en el kernel de Linux.
- Se corrigió CVE-2026-68338 en el kernel de Linux.
- Se corrigió CVE-2026-68343 en el kernel de Linux.
- Se corrigió CVE-2026-68386 en el kernel de Linux.
- Se corrigió CVE-2026-68398 en el kernel de Linux.
- Se corrigió CVE-2026-68425 en el kernel de Linux.
- Se corrigió CVE-2026-68428 en el kernel de Linux.
- Se corrigió CVE-2026-64279 en el kernel de Linux.
- Se corrigió CVE-2026-64319 en el kernel de Linux.
- Se corrigió CVE-2026-64352 en el kernel de Linux.
- Se corrigió CVE-2026-64375 en el kernel de Linux.
- Se corrigió CVE-2026-64401 en el kernel de Linux.
- Se corrigió CVE-2026-64413 en el kernel de Linux.
- Se corrigió CVE-2026-64474 en el kernel de Linux.
- Se corrigió CVE-2026-64476 en el kernel de Linux.
- Se corrigió CVE-2026-64535 en el kernel de Linux.
- Se corrigió KCTF-8173f7e en el kernel de Linux.
- Se corrigieron los errores CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597 y CVE-2026-46598 en dev-go/crypto.
- Se corrigió CVE-2026-58470 en net-misc/wget.
- Se corrigió CVE-2026-59890 en dev-python/setuptools.
- Se corrigieron los siguientes CVE en el kernel de Linux: CVE-2026-64227, CVE-2026-64266, CVE-2026-64286, CVE-2026-64287, CVE-2026-64294, CVE-2026-64298, CVE-2026-64299, CVE-2026-64306, CVE-2026-64313, CVE-2026-64317, CVE-2026-64322, CVE-2026-64323, CVE-2026-64324, CVE-2026-64326, CVE-2026-64355, CVE-2026-64368, CVE-2026-64370, CVE-2026-64373, CVE-2026-64379, CVE-2026-64380, CVE-2026-64381, CVE-2026-64382, CVE-2026-64383, CVE-2026-64384, CVE-2026-64385, CVE-2026-64386, CVE-2026-64387, CVE-2026-64411, CVE-2026-64412, CVE-2026-64422, CVE-2026-64423, CVE-2026-64425, CVE-2026-64435, CVE-2026-64436, CVE-2026-64448, CVE-2026-64456, CVE-2026-64475, CVE-2026-64507, CVE-2026-64508, CVE-2026-64512, CVE-2026-64514, CVE-2026-64530, CVE-2026-64534, CVE-2026-64538, CVE-2026-64545, CVE-2026-64546, CVE-2026-64548, CVE-2026-64552, CVE-2026-64554 y CVE-2026-64556.
- Se corrigió CVE-2026-29111 en sys-apps/systemd.
- Se corrigió CVE-2026-35177 en app-editors/vim y app-editors/vim-core.
- Se corrigieron CVE-2026-3644 y CVE-2026-6019 en dev-lang/python.
- Se corrigieron CVE-2026-40355 y CVE-2026-40356 en app-crypt/mit-krb5.
- Se corrigieron varias vulnerabilidades en el kernel de Linux: CVE-2026-53381, CVE-2026-53385, CVE-2026-53388, CVE-2026-53391, CVE-2026-53397, CVE-2026-53398, CVE-2026-63794, CVE-2026-63795, CVE-2026-63800, CVE-2026-63802, CVE-2026-63807, CVE-2026-63809, CVE-2026-63823, CVE-2026-63824, CVE-2026-63827, CVE-2026-63828, CVE-2026-63830, CVE-2026-64244 y CVE-2026-64247.
- Se corrigieron varias vulnerabilidades en openssh: CVE-2026-59995, CVE-2026-59996, CVE-2026-59997, CVE-2026-59999, CVE-2026-60000, CVE-2026-60001 y CVE-2026-60002.
- Se actualizó net-libs/nghttp2 a la versión 1.69.0 y se corrigió CVE-2026-58055.
- Se actualizó containerd a la versión 2.0.10 para abordar la CVE-2026-46680.
- Se corrigieron CVE-2026-58013, CVE-2026-58014, CVE-2026-58015 y CVE-2026-58016 en glib.
- Se corrigieron las vulnerabilidades del kernel de Linux: CVE-2026-23278, CVE-2026-43010, CVE-2026-46135, CVE-2026-46331, CVE-2026-53163 y CVE-2026-53167.
- Se corrigieron CVE-2026-58469, CVE-2026-58471 y CVE-2026-58472 en net-misc/wget.
- Se corrigió CVE-2026-40225 en sys-apps/systemd.
- Se corrigió CVE-2026-53362 en el kernel de Linux.
- Se corrigieron las vulnerabilidades en el kernel de Linux: CVE-2026-64371, CVE-2026-68142 y CVE-2026-68432.
- Se actualizó dev-libs/libxml2 a la versión 2.15.3 para resolver CVE-2026-0989, CVE-2026-0990 y CVE-2026-0992.
- Se actualizaron las bibliotecas y los paquetes del sistema para resolver CVE-2026-6238 y CVE-2026-25680.
- Varios:
- Se actualizó la versión de la imagen de SO a cos-121-18867-528-36.
- Se actualizó net-misc/curl a la versión 8.21.0.
- Se actualizó la imagen base a cos-arm64-121-18867-528-10.
pdcsi
Se actualizó el componente pdcsi de la versión 0.22.83 a la 0.22.86.
- Correcciones de seguridad:
- Se corrigieron las vulnerabilidades de seguridad CVE-2026-29181, CVE-2026-39883, CVE-2026-56853, CVE-2026-56865 y CVE-2026-39822 actualizando la imagen del controlador de PDCSI a la versión 1.20.4-gke.31.
- Se actualizaron los módulos de Go para resolver vulnerabilidades de seguridad: CVE-2026-84304, CVE-2026-84445 y CVE-2026-78662.
- Varios:
- Se actualizó el entorno de ejecución de Go a la versión 1.27.1 y se actualizaron las imágenes base del contenedor para los componentes de sidecar de CSI, incluidos node-driver-registrar, provisioner, resizer y snapshotter.
workloadautoscaler
Se actualizó el componente workloadautoscaler de la versión 16.14.0 a la 16.15.0.
- Varios:
- Se actualizaron los componentes del escalador automático vertical de Pods, incluidos el controlador de admisión, el recomendador y el actualizador, a la versión 0.24.0-gke.18.
1.33.13-gke.1647000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.33.13-gke.1636000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.33.13.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
kube-addon-manager
Se actualizó el componente kube-addon-manager de la versión 31.0.21 a la 31.0.22.
- Varios:
- Se actualizó la imagen de contenedor
gke-distroless/basha la versióngke_distroless_20260815.00_p0.
- Se actualizó la imagen de contenedor
1.33.13-gke.1636000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.33.13-gke.1613000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.33.13.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
enviado
Se actualizó el componente de Envoy de la versión 1.0.21 a la 1.0.22.
- Correcciones de seguridad:
- Se actualizó la imagen de
kcp_envoypara incluir la corrección de seguridad de la validación del puntero del grupo de conexiones TCP.
- Se actualizó la imagen de
1.33.13-gke.1613000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.33.13-gke.1547000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.33.13.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
advanceddatapath
Se actualizó el componente advanceddatapath de la versión 33.7.45 a la 33.7.46.
- Correcciones de seguridad:
- Se actualizó
golang.org/x/netpara resolver los problemas GO-2026-4440 y GO-2026-5942. - Se actualizó
golang.org/x/textpara resolver GO-2026-5970.
- Se actualizó
- Varios:
- Se actualizaron las imágenes base de Debian para varios componentes internos.
gcsfusecsi
Se actualizó el componente gcsfusecsi de la versión 0.10.71 a la 0.10.72.
- Correcciones de seguridad:
- Se corrigieron los siguientes CVE de contenedores: CVE-2024-45337, CVE-2026-27143, CVE-2026-33186, CVE-2026-39821, CVE-2026-39822, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-42508 y CVE-2026-46595.
tpu-device-plugin
Se actualizó el componente tpu-device-plugin de la versión 1.33.22-gke.9 a la 1.33.22-gke.10.
- Correcciones de seguridad:
- Se actualizó
google.golang.org/grpca la versión 1.82.1 para resolver el problema GO-2026-6061.
- Se actualizó
1.33.13-gke.1547000
En las siguientes secciones, se describen los cambios en esta versión de parche en comparación con la versión de parche anterior, 1.33.13-gke.1499000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.33.13.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
gcsfusecsi
Se actualizó el componente gcsfusecsi de la versión 0.10.69 a la 0.10.71.
- Correcciones de seguridad:
- Se corrigieron los siguientes CVE de contenedores: CVE-2024-45337, CVE-2026-27143, CVE-2026-33186, CVE-2026-39821, CVE-2026-39822, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-42508 y CVE-2026-46595.
- Se actualizaron los módulos de Go para abordar las vulnerabilidades de seguridad identificadas.
- Se actualizó
csi-node-driver-registrara la versiónv2.10.1-gke.91para incorporar parches de seguridad.
l7-lb-controller-combined
Se actualizó el componente l7-lb-controller-combined de la versión 1.36.6-gke.1 a la 1.36.7-gke.1.
- Funciones:
- Se agregó compatibilidad con el aprovisionamiento previo de NEG a través de anotaciones de servicio y una nueva marca de función.
- Se introdujo la administración de los recursos personalizados de
NEGBindingpor parte del controlador de la NEG, incluido el seguimiento de la propiedad y la generación de informes de estado. - Se mejoró la observabilidad del controlador de NEG de L4 independiente con nuevas métricas para los recuentos de servicios, la latencia de sincronización y las condiciones de estado para una mejor solución de problemas.
- Se agregó compatibilidad con la función Bring Your Own IPv6 (BYOIPv6) en los balanceadores de cargas de red (NetLB) a través de la anotación
ip-collection-v6. - Se mejoró el controlador de NEG independiente de L4 para admitir la lectura de varias direcciones IP de las reglas de reenvío.
- Se actualizó el proveedor de topología para que tenga en cuenta varias redes cuando recupera información de zonas y subredes.
- Corrección de errores:
- Se resolvió una pérdida de goroutine de trabajador en el controlador de NEG que provocaba aumentos significativos en el uso de CPU.
- Se corrigió un error de pánico por desreferencia de puntero nulo en el NetLB de L4 que ocurría cuando se omitía
sessionAffinityConfigde la especificación del servicio. - Se mejoró la validación del Administrador de direcciones de L4 reemplazando la coincidencia de regex no anclada por un análisis estricto de IP para evitar coincidencias de falsos positivos.
- Se corrigió un error en la lógica de eliminación de direcciones en el que se usaba incorrectamente una IP de destino en lugar de la región.
- Se implementó la canonización de direcciones IPv6 y la eliminación automática de prefijos
/96de las direcciones de las reglas de reenvío para cumplir con la validación estricta de la API de Kubernetes. - Se corrigió una colisión de marcas entre el controlador de NEG independiente y la elección de líder de L4.
- Se agregó el manejo de objetos "tombstone" en la configuración del proveedor para evitar errores de filtrado durante la eliminación de recursos.
- Se garantizó que los NEG de servicio estén disponibles en el lister local inmediatamente después de la creación y se habilitó la ejecución del sincronizador paralelo para mejorar el rendimiento.
- Correcciones de seguridad:
- Se actualizó
golang.org/x/neta la versión 0.56.0 para abordar las vulnerabilidades de seguridad conocidas en las dependencias transitivas. - Se sanitizaron los valores INI en la configuración del proveedor de Google Compute Engine para evitar posibles inyecciones de CRLF.
- Se actualizó
- Varios:
- Se optimizó el rendimiento recuperando reglas de reenvío específicas en lugar de enumerar todas las reglas cuando se verifica la disponibilidad de la dirección.
- Se aplicó un límite de 10 reglas de reenvío en el controlador de NEG independiente.
- Se implementó la compatibilidad con
allowMissingen FilteredInformers para el objeto Node Informer con el objetivo de mejorar la solidez del controlador.