Dokumen ini mencantumkan perubahan untuk versi patch dari versi minor Google Kubernetes Engine (GKE) 1.36.
Log perubahan ini adalah informasi tambahan tentang update pada komponen sistem GKE tertentu. Untuk mengetahui informasi tentang fitur, perubahan, dan masalah keamanan di GKE, lihat dokumen berikut:
- Info terbaru produk: Catatan rilis GKE
- Kerentanan keamanan: Buletin keamanan
1.36.4-gke.1391000
Bagian berikut menjelaskan perubahan dalam versi patch ini jika dibandingkan dengan versi patch sebelumnya, 1.36.4-gke.1247000. Untuk mengetahui informasi tentang perubahan Kubernetes upstream, lihat log perubahan Kubernetes v1.36.4.
Pembaruan Komponen
Bagian berikut memberikan informasi tentang update pada komponen sistem GKE tertentu dalam versi patch ini.
customer-logs-exporter
Mengupdate komponen customer-logs-exporter dari versi 1.36.0-gke.11 ke 1.36.0-gke.12.
- Perbaikan Keamanan:
- Memperbarui google.golang.org/grpc ke v1.82.1 untuk mengatasi saran keamanan GO-2026-6061.
filestorecsi
Memperbarui komponen filestorecsi dari versi 1.36.17 ke 1.36.19.
- Lain-lain:
- Memperbarui runtime Go ke versi 1.25.11 dan memperbarui image dasar container untuk csi-provisioner, csi-resizer, csi-snapshotter, snapshot-controller, dan snapshot-validation-webhook.
- Memperbarui image dasar ke versi distroless terbaru untuk meningkatkan keamanan dan stabilitas.
- Menamai penampung inisialisasi internal secara eksplisit sebagai
imgSpnpInitContainerdalam manifes komponen.
gcsfusecsi
Komponen gcsfusecsi telah diupdate dari versi 1.36.41 ke 1.36.42.
- Lain-lain:
- Memperbarui runtime Go ke versi 1.27.1 dan memperbarui image container untuk driver CSI, pendaftar driver node, pemasang sidecar, webhook, dan pengambil data metadata.
gpu-device-plugin
Memperbarui komponen gpu-device-plugin dari versi 1.36.3-gke.2 ke 1.36.5-gke.3.
- Lain-lain:
- menaikkan
gpu-device-pluginkev1.36.4-gke.0 - menaikkan
nvidia-partition-gpukev1.36.4-gke.0 - menaikkan
nvidia-persistenced-installerkev1.36.4-gke.0 - Memperbarui jalur
gpu-fraction-divisoruntuk menggunakan garis bawah, bukan tanda hubung.
- menaikkan
kube-addon-manager
Memperbarui komponen kube-addon-manager dari versi 35.0.2 ke 35.0.5.
- Fitur:
- Menambahkan dukungan untuk rilis multi-arsitektur.
- Lain-lain:
- Memperbarui daftar yang diizinkan kubectl prune untuk menyertakan resource kontrol alur (FlowSchema dan PriorityLevelConfiguration) untuk cluster yang menjalankan Kubernetes 1.23.0 dan yang lebih baru.
- Menambahkan opsi konfigurasi untuk mengelola mode pemilihan pemimpin bagi pengelola add-on.
pdcsi
Memperbarui komponen pdcsi dari versi 1.36.23 ke 1.36.24.
- Perbaikan Keamanan:
- Memperbarui modul Go untuk mengatasi CVE-2026-46600, CVE-2026-56852, CVE-2026-29181, dan CVE-2026-39883.
- Lain-lain:
- Mengupdate runtime Go ke versi 1.26.5.
- Memperbarui image dasar container
debian-basedandistroless-staticuntuk driver CSI, snapshotter, dan komponen sidecar terkait.
1.36.4-gke.1247000
Bagian berikut menjelaskan perubahan dalam versi patch ini jika dibandingkan dengan versi patch sebelumnya, 1.36.4-gke.1082000. Untuk mengetahui informasi tentang perubahan Kubernetes upstream, lihat log perubahan Kubernetes v1.36.4.
Pembaruan Komponen
Bagian berikut memberikan informasi tentang update pada komponen sistem GKE tertentu dalam versi patch ini.
gcp-controller-manager-combined
Memperbarui komponen gcp-controller-manager-combined dari versi 36.1.4 ke 36.2.0.
- Fitur:
- Menambahkan dukungan untuk jenis
ToLocalhostdalam konfigurasi komponen. - Menambahkan tanda
--fetched_cert_validityuntuk mengizinkan konfigurasi TTL sertifikat untuk kredensial yang diambil.
- Menambahkan dukungan untuk jenis
- Lain-lain:
- Mengganti nama flag delegasi signerName kustom menjadi
allow-signing-kubelet-serving-for-non-gcpuntuk meningkatkan kejelasan penandatanganan sertifikat penayangan kubelet di node non-GCP. - Menghapus pemasangan volume jalur host lama untuk
/etc/srv/kubernetes/pkidan flag command line terkait untuk file CA cluster (--cluster-root-ca-filedan--cluster-ca-bundle) demi DCD.
- Mengganti nama flag delegasi signerName kustom menjadi
gke-metrics-agent
Memperbarui komponen gke-metrics-agent dari versi 2.136.20-gke.0 ke 2.136.20-gke.1.
- Fitur:
- Menerapkan pengumpulan Informasi Hambatan Tekanan (PSI) untuk daemon node.
- Lain-lain:
- Mengurangi ukuran image container dengan mengoptimalkan penghapusan dependensi vendor.
l7-lb-controller-combined
Memperbarui komponen gabungan l7-lb-controller dari versi 1.41.3-gke.0 ke 1.41.4-gke.0.
- Fitur:
- Menambahkan dukungan untuk BYOIPv6 NetLB melalui anotasi
ip-collection-v6.
- Menambahkan dukungan untuk BYOIPv6 NetLB melalui anotasi
- Perbaikan Bug:
- Pengontrol LB NEG Mandiri yang ditingkatkan dengan pesan peristiwa, pengurutan aturan, pembersihan IP, dan klasifikasi error pengguna yang lebih baik (termasuk kondisi BackendNotAttached).
- Mengizinkan alamat BYOIPv6 statis tanpa anotasi
ip-collection-v6, dan menambahkan peringatan saat anotasi keliru digunakan di ILB. - Memfaktorkan ulang logika pengontrol NEG mandiri L4.
- Perbaikan Keamanan:
- Mengatasi kerentanan Confused Deputy di pengontrol NEG Mandiri dengan memverifikasi bahwa NEG layanan terpasang ke layanan backend LB sebelum menulis VIP LB ke status layanan.
osimage
Memperbarui komponen osimage dari versi 1.36.95 ke 1.36.99.
- Perbaikan Keamanan:
- Memperbaiki kerentanan di kernel Linux: CVE-2026-68293.
- Memperbarui dev-libs/libxml2 ke v2.15.3 untuk mengatasi CVE-2026-0989, CVE-2026-0990, dan CVE-2026-0992.
- Lain-lain:
- Paket dan dependensi sistem yang diupdate: containerd dan containerd-test ke v2.2.7, fluent-bit ke v4.2.8, unzip ke v6.0_p31, dash ke v0.5.13.5, libverto ke v0.3.2-r1, popt ke v1.19-r1, acl ke v2.4.0-r2, dan passwdqc ke v2.0.3-r1.
- Menyesuaikan konfigurasi sysctl runtime untuk net.ipv4.udp_mem.
1.36.4-gke.1082000
Bagian berikut menjelaskan perubahan dalam versi patch ini jika dibandingkan dengan versi patch sebelumnya, 1.36.3-gke.1767000. Untuk mengetahui informasi tentang perubahan Kubernetes upstream, lihat log perubahan Kubernetes v1.36.4.
Pembaruan Komponen
Bagian berikut memberikan informasi tentang update pada komponen sistem GKE tertentu dalam versi patch ini.
customer-logs-exporter
Memperbarui komponen customer-logs-exporter dari versi 1.36.0-gke.9 ke 1.36.0-gke.11.
- Perbaikan Keamanan:
- Memperbarui
google.golang.org/grpcke v1.82.1 untuk mengatasi GO-2026-6061.
- Memperbarui
- Lain-lain:
- Memperkenalkan dukungan konfigurasi baru untuk endpoint logging cloud dan metadata khusus project melalui
ComponentOptionsConfig.
- Memperkenalkan dukungan konfigurasi baru untuk endpoint logging cloud dan metadata khusus project melalui
gke-metrics-agent
Memperbarui komponen gke-metrics-agent dari versi 2.136.18-gke.1 ke 2.136.20-gke.0.
- Fitur:
- Menerapkan pengumpulan Informasi Penghentian Sementara karena Tekanan (PSI) tingkat node.
- Lain-lain:
- Mengoptimalkan ukuran image container dengan menyesuaikan dependensi vendor, sehingga mengurangi ukuran image dari sekitar 64 MB menjadi 47 MB.
- Workload Autoscaler telah diupdate ke versi 0.27.0-gke.17.
gvisor
Memperbarui komponen gvisor dari versi 1.36.19 ke 1.36.23.
- Lain-lain:
- Mengupdate gVisor ke versi 20260727.0_RC04.
l7-lb-controller-combined
Memperbarui komponen gabungan l7-lb-controller dari versi 1.41.1-gke.0 ke 1.41.3-gke.0.
- Perbaikan Bug:
- Peningkatan validasi IP Pengelola Alamat L4 untuk mencegah kecocokan substring positif palsu dan menerapkan validasi Tingkat Jaringan dan Skema Load Balancing eksplisit.
- Perbaikan Keamanan:
- Update versi Go ke 1.26.6, update dependensi klien Kubernetes Go ke v1.36.3, update google.golang.org/api dan google.golang.org/grpc ke versi terbaru.
osimage
Memperbarui komponen osimage dari versi 1.36.75 ke 1.36.95.
- Fitur:
- cchost: Menambahkan
bpf-lsm-policyuntuk pembatasan VM yang ditingkatkan. - Mengaktifkan CONFIG_UDMABUF di x86_64.
- Menambahkan dukungan untuk net-fs/lustre-client-drivers v2.14.0_p259.
- Kernel Linux telah diupdate ke COS-6.12.94.
- Mengupdate Docker ke v27.5.1.
- Memperbarui Containerd ke v2.2.6.
- Mengupdate cos-gpu-installer ke v2.7.7.
- cchost: Menambahkan
- Perbaikan Bug:
- Menambahkan patch kernel untuk mengurangi interval tidur pembersihan sampah memori bcache, yang mencegah potensi macetnya I/O.
- Mengupgrade sys-apps/xemu ke v0.0.10.
- Perbaikan Keamanan:
- Memperbaiki CVE-2026-64244, CVE-2026-64247, CVE-2026-64253, CVE-2026-64265, CVE-2026-64266, CVE-2026-64284, CVE-2026-64289, CVE-2026-64294, CVE-2026-64298, CVE-2026-64299, CVE-2026-64306, CVE-2026-64313, CVE-2026-64317, CVE-2026-64319, CVE-2026-64320, CVE-2026-64322, CVE-2026-64323, CVE-2026-64324, CVE-2026-64326, CVE-2026-64354, CVE-2026-64355, CVE-2026-64357, CVE-2026-64368, CVE-2026-64370, CVE-2026-64373, CVE-2026-64378, CVE-2026-64379, CVE-2026-64380, CVE-2026-64381, CVE-2026-64382, CVE-2026-64383, CVE-2026-64384, CVE-2026-64385, CVE-2026-64386, CVE-2026-64387, CVE-2026-64411, CVE-2026-64412, CVE-2026-64414, CVE-2026-64415, CVE-2026-64418, CVE-2026-64422, CVE-2026-64423, CVE-2026-64425, CVE-2026-64432, CVE-2026-64435, CVE-2026-64436, CVE-2026-64448, CVE-2026-64456, CVE-2026-64473, CVE-2026-64474, CVE-2026-64475, CVE-2026-64512, CVE-2026-64514, dan CVE-2026-64556 di kernel Linux.
- Memperbaiki CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597, dan CVE-2026-46598 di dev-go/crypto.
- Memperbaiki CVE-2026-58055 dengan mengupgrade net-libs/nghttp2 ke 1.69.0.
- Memperbaiki CVE-2026-58470 di net-misc/wget.
- Memperbaiki CVE-2026-59890 di dev-python/setuptools.
- Memperbaiki CVE-2026-33186 di google-guest-agent.
- Memperbaiki CVE-2026-64227 di kernel Linux.
- Memperbaiki CVE-2026-64279 di kernel Linux.
- Memperbaiki CVE-2026-64286 di kernel Linux.
- Memperbaiki CVE-2026-64287 di kernel Linux.
- Memperbaiki CVE-2026-64352 di kernel Linux.
- Memperbaiki CVE-2026-64375 di kernel Linux.
- Memperbaiki CVE-2026-64401 di kernel Linux.
- Memperbaiki CVE-2026-64413 di kernel Linux.
- Memperbaiki CVE-2026-64416 di kernel Linux.
- Memperbaiki CVE-2026-64476 di kernel Linux.
- Memperbaiki CVE-2026-64508 di kernel Linux.
- Memperbaiki CVE-2026-64530 di kernel Linux.
- Memperbaiki CVE-2026-64532 di kernel Linux.
- Memperbaiki CVE-2026-64533 di kernel Linux.
- Memperbaiki CVE-2026-64534 di kernel Linux.
- Memperbaiki CVE-2026-64535 di kernel Linux.
- Memperbaiki CVE-2026-64538 di kernel Linux.
- Memperbaiki CVE-2026-64542 di kernel Linux.
- Memperbaiki CVE-2026-64545 di kernel Linux.
- Memperbaiki CVE-2026-64546 di kernel Linux.
- Memperbaiki CVE-2026-64548 di kernel Linux.
- Memperbaiki CVE-2026-64552 di kernel Linux.
- Memperbaiki CVE-2026-64554 di kernel Linux.
- Memperbaiki CVE-2026-64555 di kernel Linux.
- Memperbaiki KCTF-8173f7e di kernel Linux.
- Memperbaiki CVE-2026-64561 di kernel Linux.
- Memperbaiki CVE-2026-64562 di kernel Linux.
- Memperbaiki CVE-2026-64567 di kernel Linux.
- Memperbaiki CVE-2026-64572 di kernel Linux.
- Memperbaiki CVE-2026-64576 di kernel Linux.
- Memperbaiki CVE-2026-64579 di kernel Linux.
- Memperbaiki CVE-2026-64590 di kernel Linux.
- Memperbaiki CVE-2026-64593 di kernel Linux.
- Memperbaiki CVE-2026-64597 di kernel Linux.
- Memperbaiki CVE-2026-64598 di kernel Linux.
- Memperbaiki CVE-2026-64604 di kernel Linux.
- Memperbaiki CVE-2026-68092 di kernel Linux.
- Memperbaiki CVE-2026-68093 di kernel Linux.
- Memperbaiki CVE-2026-68116 di kernel Linux.
- Memperbaiki CVE-2026-68119 di kernel Linux.
- Memperbaiki CVE-2026-68136 di kernel Linux.
- Memperbaiki CVE-2026-68139 di kernel Linux.
- Memperbaiki CVE-2026-68142 di kernel Linux.
- Memperbaiki CVE-2026-68145 di kernel Linux.
- Memperbaiki CVE-2026-68147 di kernel Linux.
- Memperbaiki CVE-2026-68149 di kernel Linux.
- Memperbaiki CVE-2026-68171 di kernel Linux.
- Memperbaiki CVE-2026-68184 di kernel Linux.
- Memperbaiki CVE-2026-68186 di kernel Linux.
- Memperbaiki CVE-2026-68187 di kernel Linux.
- Memperbaiki CVE-2026-68296 di kernel Linux.
- Memperbaiki CVE-2026-68299 di kernel Linux.
- Memperbaiki CVE-2026-68329 di kernel Linux.
- Memperbaiki CVE-2026-68336 di kernel Linux.
- Memperbaiki CVE-2026-68343 di kernel Linux.
- Memperbaiki CVE-2026-68386 di kernel Linux.
- Memperbaiki CVE-2026-68388 di kernel Linux.
- Memperbaiki CVE-2026-68396 di kernel Linux.
- Memperbaiki CVE-2026-68425 di kernel Linux.
- Memperbaiki CVE-2026-68428 di kernel Linux.
- Memperbaiki CVE-2026-68432 di kernel Linux.
- Memperbaiki CVE-2026-68442 di kernel Linux.
- Memperbaiki CVE-2026-68450 di kernel Linux.
- Memperbaiki CVE-2026-68284 di kernel Linux.
- Memperbaiki CVE-2026-68398 di kernel Linux.
- Memperbaiki CVE-2026-68096 di kernel Linux.
- Memperbaiki CVE-2026-68129 di kernel Linux.
- Memperbaiki CVE-2026-68146 di kernel Linux.
- Memperbaiki CVE-2026-68325 di kernel Linux.
- Memperbaiki CVE-2026-68338 di kernel Linux.
- Memperbaiki CVE-2026-68422 di kernel Linux.
- Memperbaiki KCTF-0650f1c di kernel Linux.
- Lain-lain:
- Menyesuaikan konfigurasi sysctl runtime untuk
net.ipv4.udp_mem. - Menyesuaikan setelan sysctl
net.ipv4.udp_memruntime untuk mengoptimalkan nilai minimum memori untuk jaringan UDP.
- Menyesuaikan konfigurasi sysctl runtime untuk
1.36.3-gke.1767000
Bagian berikut menjelaskan perubahan dalam versi patch ini jika dibandingkan dengan versi patch sebelumnya, 1.36.3-gke.1640000. Untuk mengetahui informasi tentang perubahan Kubernetes upstream, lihat log perubahan Kubernetes v1.36.3.
Pembaruan Komponen
Bagian berikut memberikan informasi tentang update pada komponen sistem GKE tertentu dalam versi patch ini.
clouddns
Memperbarui komponen clouddns dari versi 36.3.2 ke 36.3.3.
- Perbaikan Bug:
- Memperbaiki loop error dengan memasang tmp sebagai baca-tulis di container clouddns.
gcsfusecsi
Memperbarui komponen gcsfusecsi dari versi 1.36.38 ke 1.36.41.
- Perbaikan Keamanan:
golang.org/x/modyang diupdate dari v0.37.0 ke v0.40.0 untuk mengatasi kerentanan keamanan GO-2026-6179.
networkpolicy-calico
Memperbarui komponen networkpolicy-calico dari versi 4.36.0 ke 4.36.1.
- Perbaikan Keamanan:
- Memperbaiki CVE-2026-39822 dengan mengupdate versi build Go ke 1.25.12.
- Mengupdate
golang.org/x/cryptoke v0.52.0 untuk memperbaiki kerentanan keamanan di komponen node Calico.