En este documento, se enumeran los cambios de las versiones de parche de la versión secundaria 1.36 de Google Kubernetes Engine (GKE).
Estos registros de cambios son información complementaria sobre las actualizaciones de componentes específicos del sistema de GKE. Para obtener información sobre las funciones, los cambios y los problemas de seguridad en GKE, consulta los siguientes documentos:
- Actualizaciones de productos: Notas de la versión de GKE
- Vulnerabilidades de seguridad: Boletines de seguridad
1.36.4-gke.1495000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.36.4-gke.1391000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.36.4.
Actualizaciones de Kubernetes
k8s-api
Se actualizó la cohorte k8s-api de la versión 1.36.4-gke.200 a la 1.36.4-gke.400.
- Varios:
- Se actualizaron las imágenes base del contenedor y del entorno de ejecución de Go para la rama 1.36.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
clouddns
Se actualizó el componente clouddns de la versión 36.3.3 a la 36.3.5.
- Corrección de errores:
- Controlador de Cloud DNS: Se mejoró la lógica de apagado para los controladores de Cloud DNS en entornos de múltiples arrendatarios. Esto garantiza que los reconciliadores, los actualizadores y los informadores se limpien correctamente cuando se apaga un controlador, lo que evita pérdidas de recursos. (Correcciones)
filestorecsi
Se actualizó el componente filestorecsi de la versión 1.36.19 a la 1.36.20.
- Correcciones de seguridad:
- Se actualizaron las dependencias de Go
google.golang.org/grpcygolang.org/x/cryptopara resolver CVE-2026-84304 y CVE-2026-78662.
- Se actualizaron las dependencias de Go
gcp-controller-manager-combined
Se actualizó el componente gcp-controller-manager-combined de la versión 36.2.0 a la 36.2.3.
- Funciones:
- Se agregó compatibilidad en nodeannotator para propagar etiquetas de topología de partición de TPU para TPU8i.
- Correcciones de seguridad:
- Se actualizó github.com/google/cel-go a la versión 0.29.2 para abordar la vulnerabilidad de seguridad GHSA-gcjh-h69q-9w9g.
- Varios:
- Se actualizó el nombre de la marca para la delegación del nombre del firmante personalizado a
allow-signing-kubelet-serving-for-non-gcp. - Se actualizó la marca de configuración para la delegación de signerName personalizado a
allow-signing-kubelet-serving-for-non-gcp. - Se actualizó la imagen de contenedor
gcp-controller-manager.
- Se actualizó el nombre de la marca para la delegación del nombre del firmante personalizado a
gcsfusecsi
Se actualizó el componente gcsfusecsi de la versión 1.36.42 a la 1.36.43.
- Correcciones de seguridad:
- Se actualizaron los módulos de Go, las imágenes base y el componente
csi-node-driver-registrarpara abordar las vulnerabilidades de seguridad.
- Se actualizaron los módulos de Go, las imágenes base y el componente
- Varios:
- Se actualizó el entorno de ejecución de Go a la versión 1.27.1.
gke-metrics-agent
Se actualizó el componente gke-metrics-agent de la versión 2.136.20-gke.1 a la 2.136.20-gke.3.
- Funciones:
- Se implementó la recopilación de información de Pressure Stall (PSI) del daemon de nodo.
- Se agregó compatibilidad con la recopilación de información sobre la detención por presión (PSI) para los daemons de nodos.
- Varios:
- Se optimizó el tamaño de la imagen del contenedor refinando la administración de dependencias del proveedor después de las actualizaciones de Prometheus.
- Se actualizó la configuración para incluir archivos de opciones de Starlark.
- Se actualizó el escalador automático de cargas de trabajo a la versión 0.27.0-gke.18.
gvisor
Se actualizó el componente de gvisor de la versión 1.36.23 a la 1.36.24.
- Varios:
- Se actualizó la imagen base del contenedor.
kube-controller-manager
Se actualizó el componente kube-controller-manager de la versión 8.1.0 a la 8.1.3.
- Varios:
- Se actualizó la configuración para incluir el archivo
options.starde Starlark.
- Se actualizó la configuración para incluir el archivo
kubedns
Se actualizó el componente kubedns de la versión 36.0.3 a la 36.0.5.
- Funciones:
- Se agregó compatibilidad con la configuración para automatizar el cálculo de la IP del clúster de KubeDNS para clústeres de IPv6 y IPv4 de pila única.
- Corrección de errores:
- Se refinó la lógica de solicitud y límite de memoria para escalar de forma dinámica según el tipo de motor de DNS y el tamaño del nodo del plano de control.
- Correcciones de seguridad:
- Se actualizaron las dependencias de Go (incluidas golang.org/x/text, golang.org/x/net y quic-go) y la imagen base del contenedor para resolver las vulnerabilidades CVE-2026-56852, CVE-2026-46600, CVE-2026-42507, CVE-2026-27145, CVE-2026-42504 y CVE-2026-40898.
- Varios:
- Se introdujo una protección de migración para los clústeres de Autopilot que utilizan Cloud DNS a nivel del clúster con Dataplane V2.
- Se actualizaron las opciones de componentes para incluir importaciones de extremos de supervisión y metadatos específicos del proyecto.
managed-opentelemetry
Se actualizó el componente managed-opentelemetry de la versión 1.36.21-gke.2 a la 1.36.21-gke.3.
- Varios:
- Se actualizó la imagen del recopilador personalizado de OpenTelemetry a la versión 0.153.0-gke.5.
networkpolicy-calico
Se actualizó el componente networkpolicy-calico de la versión 4.36.1 a la 4.36.2.
- Correcciones de seguridad:
- Se actualizó el tiempo de ejecución de Go a la versión 1.25.12 y el módulo golang.org/x/crypto a la versión 0.52.0 para resolver CVE-2026-39822.
nodelocaldns
Se actualizó el componente nodelocaldns de la versión 36.1.2 a la 36.1.5.
- Correcciones de seguridad:
- Se actualizaron los módulos de Go para abordar las vulnerabilidades de seguridad.
pdcsi
Se actualizó el componente pdcsi de la versión 1.36.24 a la 1.36.25.
- Correcciones de seguridad:
- Se actualizaron los módulos de Go, el entorno de ejecución de Go y las imágenes base de contenedores para abordar las vulnerabilidades de seguridad en el controlador CSI de disco persistente y sus componentes complementarios, incluidos csi-resizer, csi-snapshotter, csi-provisioner y csi-attacher.
tpu-device-plugin
Se actualizó el componente tpu-device-plugin de la versión 1.36.7-gke.1 a la 1.36.9-gke.0.
- Funciones:
- Se actualizó la imagen del agente de ACS para incluir la recopilación de FatalErrorInfo y el diagnóstico de detención de TPU.
- Se introdujo la compatibilidad con nodos de metal desnudo de TPU a través de
--enable-baremetal-mode. - Se omite el sondeo de la etiqueta de topología de la partición de MDS para TPU8i (completado por cloud-provider-gcp).
- Agrega métricas de tamaño/latencia de transferencia, procesamiento y red de varias porciones.
- Se admite el rasgo enable_full_hierarchy_labels de KCP.
- Se trasladó el contenedor del agente de ACS (
acs-agent) del DaemonSettpu-device-pluginal DaemonSetai-telemetry-collectorpara evitar que las fallas de telemetría de diagnóstico de invitados afecten el estado del complemento del dispositivo y la disponibilidad de la programación.
- Corrección de errores:
- Se agregaron verificaciones de límites para el recuento de bucket en las métricas del complemento del dispositivo TPU.
- Se restableció el registro de cambios de permisos de vbar.sock.
- Revierte la imagen del agente de ACS a sha256:2c2cad2eff5811c906334bced6a00b6f938d4308a26921bab9f5fc7d7ef445fb para evitar que las detenciones de la sincronización de la caché del informador síncrono bloqueen el registro del complemento del dispositivo de TPU y desbloqueen la calificación del Ajustador automático de clústeres.
- Correcciones de seguridad:
- Se actualizó
google.golang.org/grpca la versión 1.82.1 para abordar la vulnerabilidad de seguridad GO-2026-6061. - Se bloquea la elevación de privilegios del vínculo simbólico vbar.sock con el montaje del directorio vbar como de solo lectura en las cargas de trabajo y la aplicación de safeChmod.
- Se actualizó la imagen base del entorno de ejecución a
gcr.io/distroless/static-debian13y el compilador a Golang 1.27.0 para corregir vulnerabilidades de la imagen base.
- Se actualizó
- Varios:
- Se actualizó la imagen base de
gke-distroless/bash.
- Se actualizó la imagen base de
workloadautoscaler
Se actualizó el componente workloadautoscaler de la versión 19.11.0 a la 19.14.0.
- Varios:
- Se actualizaron los componentes del Vertical Pod Autoscaler (admission-controller, recommender y updater) y el autoscaling-metrics-adapter a la versión 0.27.0-gke.19.
1.36.4-gke.1391000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.36.4-gke.1247000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.36.4.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
customer-logs-exporter
Se actualizó el componente customer-logs-exporter de la versión 1.36.0-gke.11 a la 1.36.0-gke.12.
- Correcciones de seguridad:
- Se actualizó google.golang.org/grpc a la versión 1.82.1 para resolver el aviso de seguridad GO-2026-6061.
filestorecsi
Se actualizó el componente filestorecsi de la versión 1.36.17 a la 1.36.19.
- Varios:
- Se actualizó el entorno de ejecución de Go a la versión 1.25.11 y se actualizaron las imágenes base del contenedor para csi-provisioner, csi-resizer, csi-snapshotter, snapshot-controller y snapshot-validation-webhook.
- Se actualizaron las imágenes base a las versiones más recientes de distroless para mejorar la seguridad y la estabilidad.
- Se nombró explícitamente un contenedor de inicialización interno como
imgSpnpInitContaineren el manifiesto del componente.
gcsfusecsi
Se actualizó el componente gcsfusecsi de la versión 1.36.41 a la 1.36.42.
- Varios:
- Se actualizó el tiempo de ejecución de Go a la versión 1.27.1 y se actualizaron las imágenes de contenedor para el controlador de CSI, el registrador del controlador de nodo, el mounter de sidecar, el webhook y el captador previo de metadatos.
gpu-device-plugin
Se actualizó el componente gpu-device-plugin de la versión 1.36.3-gke.2 a la 1.36.5-gke.3.
- Varios:
- Aumentar
gpu-device-pluginav1.36.4-gke.0 - Aumentar
nvidia-partition-gpuav1.36.4-gke.0 - Aumentar
nvidia-persistenced-installerav1.36.4-gke.0 - Se actualizó la ruta de
gpu-fraction-divisorpara usar guiones bajos en lugar de guiones medios.
- Aumentar
kube-addon-manager
Se actualizó el componente kube-addon-manager de la versión 35.0.2 a la 35.0.5.
- Funciones:
- Se agregó compatibilidad con versiones para varias arquitecturas.
- Varios:
- Se actualizó la lista de entidades permitidas de kubectl prune para incluir recursos de control de flujo (FlowSchema y PriorityLevelConfiguration) para clústeres que ejecutan Kubernetes 1.23.0 y versiones posteriores.
- Se agregó una opción de configuración para administrar los modos de elección de líder del administrador de complementos.
pdcsi
Se actualizó el componente pdcsi de la versión 1.36.23 a la 1.36.24.
- Correcciones de seguridad:
- Se actualizaron los módulos de Go para resolver CVE-2026-46600, CVE-2026-56852, CVE-2026-29181 y CVE-2026-39883.
- Varios:
- Se actualizó el entorno de ejecución de Go a la versión 1.26.5.
- Se actualizaron las imágenes base de los contenedores
debian-baseydistroless-staticpara el controlador de CSI, el snapshotter y los componentes de archivos adicionales relacionados.
1.36.4-gke.1247000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.36.4-gke.1082000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.36.4.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
gcp-controller-manager-combined
Se actualizó el componente gcp-controller-manager-combined de la versión 36.1.4 a la 36.2.0.
- Funciones:
- Se agregó compatibilidad con el tipo
ToLocalhostdentro de la configuración del componente. - Se agregó la marca
--fetched_cert_validitypara permitir la configuración del TTL del certificado para las credenciales recuperadas.
- Se agregó compatibilidad con el tipo
- Varios:
- Se cambió el nombre de la marca de delegación signerName personalizada a
allow-signing-kubelet-serving-for-non-gcppara mejorar la claridad de la firma de certificados de servicio de kubelet en nodos que no son de GCP. - Se quitaron los volúmenes heredados de host-path para
/etc/srv/kubernetes/pkiy las marcas de línea de comandos asociadas para los archivos de la CA del clúster (--cluster-root-ca-filey--cluster-ca-bundle) en favor de DCD.
- Se cambió el nombre de la marca de delegación signerName personalizada a
gke-metrics-agent
Se actualizó el componente gke-metrics-agent de la versión 2.136.20-gke.0 a la 2.136.20-gke.1.
- Funciones:
- Se implementó la recopilación de información de Pressure Stall (PSI) para los daemons de nodos.
- Varios:
- Se redujo el tamaño de la imagen del contenedor optimizando el recorte de la dependencia del proveedor.
l7-lb-controller-combined
Se actualizó el componente l7-lb-controller-combined de la versión 1.41.3-gke.0 a la 1.41.4-gke.0.
- Funciones:
- Se agregó compatibilidad con BYOIPv6 NetLB a través de la anotación
ip-collection-v6.
- Se agregó compatibilidad con BYOIPv6 NetLB a través de la anotación
- Corrección de errores:
- Se mejoró el controlador de la LB de NEG independiente con mejores mensajes de eventos, clasificación de reglas, saneamiento de IP y clasificación de errores del usuario (incluida la condición BackendNotAttached).
- Se permitieron direcciones IPv6 estáticas de BYOIP sin la anotación
ip-collection-v6y se agregó una advertencia cuando la anotación se usa por error en un ILB. - Se refactorizó la lógica del controlador de NEG independiente de L4.
- Correcciones de seguridad:
- Se abordó una vulnerabilidad de Confused Deputy en el controlador de NEG independiente. Para ello, se verificó que los NEG de servicio estén conectados al servicio de backend del LB antes de escribir la VIP del LB en el estado del servicio.
osimage
Se actualizó el componente osimage de la versión 1.36.95 a la 1.36.99.
- Correcciones de seguridad:
- Se corrigieron vulnerabilidades en el kernel de Linux: CVE-2026-68293.
- Se actualizó dev-libs/libxml2 a la versión 2.15.3 para resolver CVE-2026-0989, CVE-2026-0990 y CVE-2026-0992.
- Varios:
- Se actualizaron los paquetes y las dependencias del sistema: containerd y containerd-test a la versión 2.2.7, fluent-bit a la versión 4.2.8, unzip a la versión 6.0_p31, dash a la versión 0.5.13.5, libverto a la versión 0.3.2-r1, popt a la versión 1.19-r1, acl a la versión 2.4.0-r2 y passwdqc a la versión 2.0.3-r1.
- Se ajustó la configuración de sysctl del tiempo de ejecución para net.ipv4.udp_mem.
1.36.4-gke.1082000
En las siguientes secciones, se describen los cambios en esta versión de parche en comparación con la versión de parche anterior, 1.36.3-gke.1767000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.36.4.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
customer-logs-exporter
Se actualizó el componente customer-logs-exporter de la versión 1.36.0-gke.9 a la 1.36.0-gke.11.
- Correcciones de seguridad:
- Se actualizó
google.golang.org/grpca la versión 1.82.1 para resolver el problema GO-2026-6061.
- Se actualizó
- Varios:
- Se agregó compatibilidad con la nueva configuración de los extremos de Cloud Logging y los metadatos específicos del proyecto a través de
ComponentOptionsConfig.
- Se agregó compatibilidad con la nueva configuración de los extremos de Cloud Logging y los metadatos específicos del proyecto a través de
gke-metrics-agent
Se actualizó el componente gke-metrics-agent de la versión 2.136.18-gke.1 a la 2.136.20-gke.0.
- Funciones:
- Se implementó la recopilación de información de presión (PSI) a nivel del nodo.
- Varios:
- Se optimizó el tamaño de la imagen del contenedor ajustando las dependencias del proveedor, lo que redujo el tamaño de la imagen de aproximadamente 64 MB a 47 MB.
- Se actualizó Workload Autoscaler a la versión 0.27.0-gke.17.
gvisor
Se actualizó el componente de gvisor de la versión 1.36.19 a la 1.36.23.
- Varios:
- Se actualizó gVisor a la versión 20260727.0_RC04.
l7-lb-controller-combined
Se actualizó el componente l7-lb-controller-combined de la versión 1.41.1-gke.0 a la 1.41.3-gke.0.
- Corrección de errores:
- Se mejoró la validación de IP del Administrador de direcciones de L4 para evitar coincidencias de subcadenas de falsos positivos y aplicar la validación explícita del nivel de red y el esquema de balanceo de cargas.
- Correcciones de seguridad:
- Se actualizó la versión de Go a la 1.26.6, se actualizaron las dependencias del cliente de Kubernetes de Go a la versión 1.36.3 y se actualizaron google.golang.org/api y google.golang.org/grpc a las versiones más recientes.
osimage
Se actualizó el componente osimage de la versión 1.36.75 a la 1.36.95.
- Funciones:
- cchost: Se agregó
bpf-lsm-policypara mejorar las restricciones de la VM. - Se habilitó CONFIG_UDMABUF en x86_64.
- Se agregó compatibilidad con net-fs/lustre-client-drivers v2.14.0_p259.
- Se actualizó el kernel de Linux a COS-6.12.94.
- Se actualizó Docker a la versión 27.5.1.
- Se actualizó Containerd a la versión 2.2.6.
- Se actualizó cos-gpu-installer a la versión 2.7.7.
- cchost: Se agregó
- Corrección de errores:
- Se agregó un parche del kernel para reducir el intervalo de suspensión de la recolección de elementos no utilizados de bcache, lo que evita posibles detenciones de E/S.
- Se actualizó sys-apps/xemu a la versión 0.0.10.
- Correcciones de seguridad:
- CVE-2026-64475, CVE-2026-64512, CVE-2026-64514 y CVE-2026-64556 en el kernel de Linux.
- Se corrigieron los errores CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597 y CVE-2026-46598 en dev-go/crypto.
- Se corrigió CVE-2026-58055 actualizando net-libs/nghttp2 a la versión 1.69.0.
- Se corrigió CVE-2026-58470 en net-misc/wget.
- Se corrigió CVE-2026-59890 en dev-python/setuptools.
- Se corrigió CVE-2026-33186 en google-guest-agent.
- Se corrigió CVE-2026-64227 en el kernel de Linux.
- Se corrigió CVE-2026-64279 en el kernel de Linux.
- Se corrigió CVE-2026-64286 en el kernel de Linux.
- Se corrigió CVE-2026-64287 en el kernel de Linux.
- Se corrigió CVE-2026-64352 en el kernel de Linux.
- Se corrigió CVE-2026-64375 en el kernel de Linux.
- Se corrigió CVE-2026-64401 en el kernel de Linux.
- Se corrigió CVE-2026-64413 en el kernel de Linux.
- Se corrigió CVE-2026-64416 en el kernel de Linux.
- Se corrigió CVE-2026-64476 en el kernel de Linux.
- Se corrigió CVE-2026-64508 en el kernel de Linux.
- Se corrigió CVE-2026-64530 en el kernel de Linux.
- Se corrigió CVE-2026-64532 en el kernel de Linux.
- Se corrigió CVE-2026-64533 en el kernel de Linux.
- Se corrigió CVE-2026-64534 en el kernel de Linux.
- Se corrigió CVE-2026-64535 en el kernel de Linux.
- Se corrigió CVE-2026-64538 en el kernel de Linux.
- Se corrigió CVE-2026-64542 en el kernel de Linux.
- Se corrigió CVE-2026-64545 en el kernel de Linux.
- Se corrigió CVE-2026-64546 en el kernel de Linux.
- Se corrigió CVE-2026-64548 en el kernel de Linux.
- Se corrigió CVE-2026-64552 en el kernel de Linux.
- Se corrigió CVE-2026-64554 en el kernel de Linux.
- Se corrigió CVE-2026-64555 en el kernel de Linux.
- Se corrigió KCTF-8173f7e en el kernel de Linux.
- Se corrigió CVE-2026-64561 en el kernel de Linux.
- Se corrigió CVE-2026-64562 en el kernel de Linux.
- Se corrigió CVE-2026-64567 en el kernel de Linux.
- Se corrigió CVE-2026-64572 en el kernel de Linux.
- Se corrigió CVE-2026-64576 en el kernel de Linux.
- Se corrigió CVE-2026-64579 en el kernel de Linux.
- Se corrigió CVE-2026-64590 en el kernel de Linux.
- Se corrigió CVE-2026-64593 en el kernel de Linux.
- Se corrigió CVE-2026-64597 en el kernel de Linux.
- Se corrigió CVE-2026-64598 en el kernel de Linux.
- Se corrigió CVE-2026-64604 en el kernel de Linux.
- Se corrigió CVE-2026-68092 en el kernel de Linux.
- Se corrigió CVE-2026-68093 en el kernel de Linux.
- Se corrigió CVE-2026-68116 en el kernel de Linux.
- Se corrigió CVE-2026-68119 en el kernel de Linux.
- Se corrigió CVE-2026-68136 en el kernel de Linux.
- Se corrigió CVE-2026-68139 en el kernel de Linux.
- Se corrigió CVE-2026-68142 en el kernel de Linux.
- Se corrigió CVE-2026-68145 en el kernel de Linux.
- Se corrigió CVE-2026-68147 en el kernel de Linux.
- Se corrigió CVE-2026-68149 en el kernel de Linux.
- Se corrigió CVE-2026-68171 en el kernel de Linux.
- Se corrigió CVE-2026-68184 en el kernel de Linux.
- Se corrigió CVE-2026-68186 en el kernel de Linux.
- Se corrigió CVE-2026-68187 en el kernel de Linux.
- Se corrigió CVE-2026-68296 en el kernel de Linux.
- Se corrigió CVE-2026-68299 en el kernel de Linux.
- Se corrigió CVE-2026-68329 en el kernel de Linux.
- Se corrigió CVE-2026-68336 en el kernel de Linux.
- Se corrigió CVE-2026-68343 en el kernel de Linux.
- Se corrigió CVE-2026-68386 en el kernel de Linux.
- Se corrigió CVE-2026-68388 en el kernel de Linux.
- Se corrigió CVE-2026-68396 en el kernel de Linux.
- Se corrigió CVE-2026-68425 en el kernel de Linux.
- Se corrigió CVE-2026-68428 en el kernel de Linux.
- Se corrigió CVE-2026-68432 en el kernel de Linux.
- Se corrigió CVE-2026-68442 en el kernel de Linux.
- Se corrigió CVE-2026-68450 en el kernel de Linux.
- Se corrigió CVE-2026-68284 en el kernel de Linux.
- Se corrigió CVE-2026-68398 en el kernel de Linux.
- Se corrigió CVE-2026-68096 en el kernel de Linux.
- Se corrigió CVE-2026-68129 en el kernel de Linux.
- Se corrigió CVE-2026-68146 en el kernel de Linux.
- Se corrigió CVE-2026-68325 en el kernel de Linux.
- Se corrigió CVE-2026-68338 en el kernel de Linux.
- Se corrigió CVE-2026-68422 en el kernel de Linux.
- Se corrigió KCTF-0650f1c en el kernel de Linux.
- Varios:
- Se ajustó la configuración de sysctl del tiempo de ejecución para
net.ipv4.udp_mem. - Se ajustó la configuración de sysctl
net.ipv4.udp_memdel tiempo de ejecución para optimizar los umbrales de memoria para las redes UDP.
- Se ajustó la configuración de sysctl del tiempo de ejecución para
1.36.3-gke.1767000
En las siguientes secciones, se describen los cambios en esta versión del parche en comparación con la versión anterior, 1.36.3-gke.1640000. Para obtener información sobre los cambios de Kubernetes upstream, consulta el registro de cambios de Kubernetes v1.36.3.
Actualizaciones de componentes
En las siguientes secciones, se proporciona información sobre las actualizaciones de componentes específicos del sistema de GKE en esta versión de parche.
clouddns
Se actualizó el componente clouddns de la versión 36.3.2 a la 36.3.3.
- Corrección de errores:
- Se corrigió el bucle de fallas activando tmp como lectura y escritura en el contenedor de clouddns.
gcsfusecsi
Se actualizó el componente gcsfusecsi de la versión 1.36.38 a la 1.36.41.
- Correcciones de seguridad:
- Se actualizó
golang.org/x/modde la versión 0.37.0 a la 0.40.0 para abordar la vulnerabilidad de seguridad GO-2026-6179.
- Se actualizó
networkpolicy-calico
Se actualizó el componente networkpolicy-calico de la versión 4.36.0 a la 4.36.1.
- Correcciones de seguridad:
- Se corrigió CVE-2026-39822 actualizando la versión de compilación de Go a 1.25.12.
- Se actualizó
golang.org/x/cryptoa la versión 0.52.0 para corregir vulnerabilidades de seguridad en el componente del nodo de Calico.