本文列出 Google Kubernetes Engine (GKE) 1.35 子版本的修補程式版本異動。
這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:
1.35.8-gke.1439000
以下各節說明這個修補程式版本與上一個修補程式版本 1.35.8-gke.1380000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.35.8 變更記錄。
Kubernetes 更新
k8s-api
已將 k8s-api 同類群組從 1.35.8-gke.100 版更新至 1.35.8-gke.300 版。
- 其他:
- 在
kube-apiserver資訊清單中新增GOMEMLIMIT和GOGC環境變數,以最佳化記憶體用量和垃圾回收行為。
- 在
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
gcsfusecsi
將 gcsfusecsi 元件從 1.35.60 版更新至 1.35.61 版。
- 其他:
- Go 執行階段更新至 1.27.0、Debian 基本映像檔更新至 bookworm-v1.0.8-gke.10,且 csi-node-driver-registrar 更新至 v2.15.0-gke.45。
l7-lb-controller-combined
將 l7-lb-controller-combined 元件從 1.38.7-gke.0 版更新至 1.38.8-gke.0 版。
- 安全性修正:
- 新增獨立 L4 網路端點群組 (NEG) 的驗證檢查,確認是否已正確附加。
networkpolicy-antrea
將 networkpolicy-antrea 元件從 0.6.9 版更新至 0.6.10 版。
- 其他:
- Antrea 映像檔已更新至 v1.4.0-gke.73,Cilium Windows 映像檔則更新至 v1.17.8-gke.134。
- 更新容器基礎映像檔和 Go 執行階段修補程式版本。
tpu-device-plugin
將 tpu-device-plugin 元件從 1.35.13-gke.7 版更新至 1.35.13-gke.8 版。
- 錯誤修正:
- 將 ACS Agent 映像檔還原為 sha256:2c2cad2eff5811c906334bced6a00b6f938d4308a26921bab9f5fc7d7ef445fb,避免同步資訊程式快取同步處理停滯,導致 TPU 裝置外掛程式註冊遭封鎖,並解除叢集自動調整程式資格限制。
1.35.8-gke.1380000
以下各節說明這個修補程式版本與上一個修補程式版本 1.35.8-gke.1225000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.35.8 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
gcsfusecsi
gcsfusecsi 元件已從 1.35.58 版更新至 1.35.60 版。
- 錯誤修正:
- 將 gcsfusecsi 外掛程式管理員模式從「Reconcile」更新為「Recreate」,以便在推出和降級期間順利刪除及重新建立不可變動的 CSIDriver 規格。
- 安全性修正:
gpu-device-plugin
將 gpu-device-plugin 元件從 1.35.5-gke.0 版更新至 1.35.6-gke.0 版。
- 其他:
- 將
gpu-device-plugin升級至v1.35.5-gke.0 - 將
nvidia-partition-gpu升級至v1.35.5-gke.0 - 將
nvidia-persistenced-installer升級至v1.35.5-gke.0
- 將
gvisor
gvisor 元件已從 1.35.13 版更新為 1.35.16 版。
- 其他:
- 更新 gke-distroless/static 容器基礎映像檔。
- gke-gvisor-installer 已更新至 20260727.0_RC04 版。
pdcsi
將 pdcsi 元件從 1.35.48 版更新為 1.35.49 版。
- 功能:
- 新增 n4d 和 n4a 機器類型的磁碟區附加限制。
- 錯誤修正:
- 修正 btrfs CSI 驅動程式,正確使用裝置路徑,而非
blkid引數的掛接點。
- 修正 btrfs CSI 驅動程式,正確使用裝置路徑,而非
- 安全性修正:
- 更新 Go 模組以修正安全性漏洞:go.opentelemetry.io/otel 至 v1.44.0 (GO-2026-5158)、go.opentelemetry.io/otel/sdk 至 v1.43.0 (GO-2026-5426)、golang.org/x/crypto 至 v0.52.0 (GO-2026-5005)、golang.org/x/mod 至 v0.40.0 (GO-2026-6179)、golang.org/x/net 至 v0.56.0 (GO-2026-5942)、golang.org/x/sys 至 v0.44.0 (GO-2026-5024)、golang.org/x/text 至 v0.39.0 (GO-2026-5970),以及 google.golang.org/grpc 至 v1.82.1 (GO-2026-6061)。
- 更新容器基礎映像檔,解決多項安全漏洞:CVE-2019-9192、CVE-2026-39821、CVE-2026-39822、CVE-2026-39883、CVE-2026-5450、CVE-2026-56853、CVE-2026-56859、CVE-2026-56860、CVE-2026-56862、CVE-2026-56864、CVE-2026-56865、CVE-2019-1010023、CVE-2025-27587、CVE-2026-29181、CVE-2026-33818、CVE-2026-42505、CVE-2026-56858 和 CVE-2026-6791。
- 其他:
- 新增動態磁碟區的使用者指南。
tpu-device-plugin
將 tpu-device-plugin 元件從 1.35.13-gke.6 版更新至 1.35.13-gke.7 版。
- 功能:
- 更新 ACS 代理程式映像檔,加入 FatalErrorInfo 和 TPU Halt 診斷集合。
1.35.8-gke.1225000
以下各節說明這個修補程式版本與上一個修補程式版本 1.35.8-gke.1036000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.35.8 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
osimage
將 osimage 元件從 1.35.148 版更新至 1.35.152 版。
- 功能:
- Linux 核心已更新至 COS-6.12.94。
- Docker 已更新至 v27.5.1。
- Containerd 已更新至 2.2.7 版。
- cos-gpu-installer 已更新至 2.7.7 版。
- 錯誤修正:
- 新增對 net-fs/lustre-client-drivers v2.14.0_p259 的支援。
- 將 sys-apps/xemu 升級至 v0.0.10。
- 安全性修正:
- 修正 Linux 核心中的 CVE-2026-68093。
- 修正 Linux 核心中的 CVE-2026-68096。
- 修正 Linux 核心中的 CVE-2026-68129。
- 修正 Linux 核心中的 CVE-2026-68296。
- 修正 Linux 核心中的 CVE-2026-68386。
- 修正 Linux 核心中的 KCTF-0650f1c。
- 其他:
- 已修改「
net.ipv4.udp_mem」的執行階段 sysctl 設定。
- 已修改「
workloadautoscaler
工作負載自動調度資源元件已從 18.8.0 版更新至 18.10.0 版。
- 其他:
- 將垂直 Pod 自動配置器 (VPA) 准入控制器、建議工具和更新程式更新至 0.26.0-gke.17 版。
1.35.8-gke.1036000
與先前的修補程式版本 1.35.8-gke.1026000 相比,這個版本沒有任何面向客戶的更新。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.35.8 變更記錄。
1.35.8-gke.1026000
與上一個修補程式版本 1.35.7-gke.1222000 相比,這個修補程式版本有以下變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.35.8 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
advanceddatapath
已將 advanceddatapath 元件從 35.3.22 版更新至 35.3.23 版。
- 安全性修正:
- 已更新
golang.org/x/net,以解決 GO-2026-5942 問題。 - 更新
golang.org/x/text以解決 GO-2026-5970。
- 已更新
customer-logs-exporter
將 customer-logs-exporter 元件從 1.35.1-gke.7 版更新至 1.35.1-gke.8 版。
- 其他:
- 更新元件的基本映像檔摘要。
gcsfusecsi
gcsfusecsi 元件已從 1.35.55 版更新為 1.35.58 版。
- 錯誤修正:
- 在 gcsfusecsi-controller 的 StaticPodNetworkPolicy 中允許 ToLocalhost 輸出,避免在本地 OAuth 權杖交換期間發生 SPNP 防火牆捨棄事件。
- 安全性修正:
- 其他:
- 更新 CSI 驅動程式及其相關聯元件的 Go 執行階段和基礎映像檔,包括節點驅動程式註冊程式、Sidecar Mounter、Webhook 和中繼資料預先擷取器。
gpu-device-plugin
將 gpu-device-plugin 元件從 1.35.4-gke.4 版更新至 1.35.5-gke.0 版。
- 安全性修正:
- 將 Ubuntu 基本映像檔更新至 22.04 和 24.04,以解決安全漏洞。
networkpolicy-antrea
將 networkpolicy-antrea 元件從 0.6.8 版更新至 0.6.9 版。
- 其他:
- 已將「
cluster-proportional-autoscaler」圖片更新為「v1.10.2-gke.54」。
- 已將「
networkpolicy-calico
將 networkpolicy-calico 元件從 4.35.3 版更新至 4.35.4 版。
- 安全性修正:
- 將 Go 建構版本更新至 1.25.12,修正 CVE-2026-39822。
- 已將
golang.org/x/crypto更新至 0.52.0 版,以解決calico/node中的安全漏洞。
osimage
已將 osimage 元件從 1.35.132 版更新至 1.35.148 版。
- 功能:
- 在 x86_64 上啟用 CONFIG_UDMABUF。
- 新增
bpf-lsm-policy,以便為cchost實作 VM 限制。 - Linux 核心已更新至 COS-6.12.94。
- 在 ARM64 的 Linux 核心中啟用 CONFIG_MEMORY_FAILURE,以改善 CUDA 工作負載的記憶體錯誤處理機制。
- 錯誤修正:
- 新增對 net-fs/lustre-client-drivers v2.14.0_p259 的支援。
- 將 sys-apps/xemu 升級至 v0.0.10。
- cos-gpu-installer 已更新至 2.7.6 版。
- 套用核心修補程式,縮短 bcache 垃圾回收的休眠間隔,解決潛在的 I/O 停滯問題。
- 修正影響 XFS 檔案系統使用者的重大錯誤。
- 更新受保護有狀態分割區的 udev 規則。
- 已將 net-misc/curl 升級至 8.21.0 版。
- 將 google-guest-agent 外掛程式安裝路徑調整為 /var/lib/google/guest-agent。
- 安全性修正:
- 修正 Linux 核心中的 CVE-2026-68093。
- 修正 Linux 核心中的 CVE-2026-68096。
- 修正 Linux 核心中的 CVE-2026-68129。
- 修正 Linux 核心中的 CVE-2026-68296。
- 修正 Linux 核心中的 CVE-2026-68386。
- 修正 Linux 核心中的 KCTF-0650f1c。
- 修正 Linux 核心中的 CVE-2026-68329。
- 修正 Linux 核心中的 CVE-2026-68116。
- 修正 Linux 核心中的 CVE-2026-68139。
- 修正 Linux 核心中的 CVE-2026-68171。
- 修正 Linux 核心中的 CVE-2026-68325。
- 修正 Linux 核心中的 CVE-2026-68336。
- 修正 Linux 核心中的 CVE-2026-68343。
- 修正 Linux 核心中的 CVE-2026-64380。
- 修正 Linux 核心中的 CVE-2026-64561。
- 修正 Linux 核心中的 CVE-2026-64562。
- 修正 Linux 核心中的 CVE-2026-64567。
- 修正 Linux 核心中的 CVE-2026-64572。
- 修正 Linux 核心中的 CVE-2026-64576。
- 修正 Linux 核心中的 CVE-2026-64579。
- 修正 Linux 核心中的 CVE-2026-64580。
- 修正 Linux 核心中的 CVE-2026-64590。
- 修正 Linux 核心中的 CVE-2026-64593。
- 修正 Linux 核心中的 CVE-2026-64597。
- 修正 Linux 核心中的 CVE-2026-64598。
- 修正 Linux 核心中的 CVE-2026-64604。
- 修正 Linux 核心中的 CVE-2026-68092。
- 修正 Linux 核心中的 CVE-2026-68119。
- 修正 Linux 核心中的 CVE-2026-68136。
- 修正 Linux 核心中的 CVE-2026-68142。
- 修正 Linux 核心中的 CVE-2026-68145。
- 修正 Linux 核心中的 CVE-2026-68146。
- 修正 Linux 核心中的 CVE-2026-68147。
- 修正 Linux 核心中的 CVE-2026-68149。
- 修正 Linux 核心中的 CVE-2026-68184。
- 修正 Linux 核心中的 CVE-2026-68186。
- 修正 Linux 核心中的 CVE-2026-68187。
- 修正 Linux 核心中的 CVE-2026-68284。
- 修正 Linux 核心中的 CVE-2026-68338。
- 修正 Linux 核心中的 CVE-2026-68388。
- 修正 Linux 核心中的 CVE-2026-68396。
- 修正 Linux 核心中的 CVE-2026-68398。
- 修正 Linux 核心中的 CVE-2026-68422。
- 修正 Linux 核心中的 CVE-2026-68425。
- 修正 Linux 核心中的 CVE-2026-68428。
- 修正 Linux 核心中的 CVE-2026-68432。
- 修正 Linux 核心中的 CVE-2026-68442。
- 修正 Linux 核心中的 CVE-2026-68450。
- CVE-2026-35177:已在
app-editors/vim和app-editors/vim-core中修正。 - 修正
dev-go/crypto中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。 - CVE-2026-58470:已在
net-misc/wget中修正。 - CVE-2026-59890:已在
dev-python/setuptools中修正。 - CVE-2026-58055:將
net-libs/nghttp2升級至 1.69.0 版,即可修正這個問題。 - 修正 Linux 核心中的多項安全漏洞:CVE-2026-64227、CVE-2026-64244、CVE-2026-64247、CVE-2026-64265、CVE-2026-64266、CVE-2026-64284、CVE-2026-64289、CVE-2026-64294、CVE-2026-64298、CVE-2026-64299、CVE-2026-64306、CVE-2026-64313、CVE-2026-64317、CVE-2026-64319、CVE-2026-64322、CVE-2026-64323、CVE-2026-64324、CVE-2026-64326、CVE-2026-64354、CVE-2026-64357、CVE-2026-64368、CVE-2026-64370、CVE-2026-64373、CVE-2026-64378、CVE-2026-64379、CVE-2026-64381、CVE-2026-64382、CVE-2026-64383、CVE-2026-64384、CVE-2026-64385、CVE-2026-64386、CVE-2026-64387、CVE-2026-64411、CVE-2026-64412、CVE-2026-64414、CVE-2026-64415、CVE-2026-64418、CVE-2026-64422、CVE-2026-64423、CVE-2026-64425、CVE-2026-64432、CVE-2026-64435、CVE-2026-64436、CVE-2026-64448、CVE-2026-64456、CVE-2026-64473、CVE-2026-64474、CVE-2026-64475、CVE-2026-64512 和 CVE-2026-64514。
- 修正 sys-apps/systemd 中的 CVE-2026-29111。
- 修正 dev-lang/python 中的 CVE-2026-3644 和 CVE-2026-6019。
- 修正 app-crypt/mit-krb5 中的 CVE-2026-40355 和 CVE-2026-40356。
- 修正 Linux 核心中的多項安全漏洞:CVE-2026-53381、CVE-2026-53385、CVE-2026-53388、CVE-2026-53391、CVE-2026-53392、CVE-2026-53393、CVE-2026-53394、CVE-2026-53397、CVE-2026-53398、CVE-2026-53400、CVE-2026-63795、CVE-2026-63800、CVE-2026-63802、CVE-2026-63806、CVE-2026-63807、CVE-2026-63809、CVE-2026-63810、CVE-2026-63823、CVE-2026-63824、CVE-2026-63827、CVE-2026-63828、CVE-2026-63829、CVE-2026-63830、CVE-2026-63833、CVE-2026-64187 和 CVE-2026-64189。
- 修正 openssh 中的 CVE-2026-59995、CVE-2026-59996、CVE-2026-59997、CVE-2026-59999、CVE-2026-60000、CVE-2026-60001 和 CVE-2026-60002。
- 修正 glib 中的 CVE-2026-58013、CVE-2026-58014、CVE-2026-58015 和 CVE-2026-58016。
- 修正 Linux 核心中的 CVE-2026-43010 和 CVE-2026-43216。
- 修正 net-misc/wget 中的 CVE-2026-58469、CVE-2026-58471 和 CVE-2026-58472。
- 將 containerd 更新至 v2.1.9,以解決 CVE-2026-46680、CVE-2026-50195、CVE-2026-53492 和 CVE-2026-53488。
- 修正 Linux 核心中的 CVE-2026-53341。
- 修正 Linux 核心中的 KCTF-736b380。
- 其他:
- 已修改「
net.ipv4.udp_mem」的執行階段 sysctl 設定。 - Docker 執行階段已更新至 v27.5.1。
- 將 containerd 執行階段更新至 2.2.7 版。
- 將 baseImage 從 cos-gb300-bm-125-19216-532-9 更新為 cos-gb300-bm-125-19216-532-14。
- 已修改「
tpu-device-plugin
將 tpu-device-plugin 元件從 1.35.13-gke.5 版更新至 1.35.13-gke.6 版。
- 安全性修正:
- 已將
google.golang.org/grpc更新至 v1.82.1,以解決 GO-2026-6061 安全漏洞。
- 已將