本文列出 Google Kubernetes Engine (GKE) 1.36 子版本的修補程式版本異動。
這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:
1.36.4-gke.1391000
以下各節說明與上一個修補程式版本 1.36.4-gke.1247000 相比,這個修補程式版本有哪些變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.36.4 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
customer-logs-exporter
將 customer-logs-exporter 元件從 1.36.0-gke.11 版更新至 1.36.0-gke.12 版。
- 安全性修正:
- 將 google.golang.org/grpc 更新至 v1.82.1,以解決安全性諮詢 GO-2026-6061。
filestorecsi
filestorecsi 元件已從 1.36.17 版更新至 1.36.19 版。
- 其他:
- 將 Go 執行階段更新至 1.25.11 版,並重新整理 csi-provisioner、csi-resizer、csi-snapshotter、snapshot-controller 和 snapshot-validation-webhook 的容器基礎映像檔。
- 將基礎映像檔更新至最新的無發行版本,提升安全性和穩定性。
- 在元件資訊清單中,將內部初始化容器明確命名為
imgSpnpInitContainer。
gcsfusecsi
gcsfusecsi 元件已從 1.36.41 版更新為 1.36.42 版。
- 其他:
- 將 Go 執行階段更新至 1.27.1 版,並更新 CSI 驅動程式、節點驅動程式註冊程式、Sidecar Mounter、Webhook 和中繼資料預先擷取器的容器映像檔。
gpu-device-plugin
gpu-device-plugin 元件已從 1.36.3-gke.2 版更新至 1.36.5-gke.3 版。
- 其他:
- 將
gpu-device-plugin升級至v1.36.4-gke.0 - 將
nvidia-partition-gpu升級至v1.36.4-gke.0 - 將
nvidia-persistenced-installer升級至v1.36.4-gke.0 - 更新
gpu-fraction-divisor路徑,改用底線而非連字號。
- 將
kube-addon-manager
kube-addon-manager 元件已從 35.0.2 版更新為 35.0.5 版。
- 功能:
- 新增對多架構版本的支援。
- 其他:
- 更新 kubectl 修剪許可清單,納入執行 Kubernetes 1.23.0 以上版本的叢集流量控制資源 (FlowSchema 和 PriorityLevelConfiguration)。
- 新增設定選項,可管理外掛程式管理員的領導者選舉模式。
pdcsi
pdcsi 元件已從 1.36.23 版更新至 1.36.24 版。
- 安全性修正:
- 更新 Go 模組,以解決 CVE-2026-46600、CVE-2026-56852、CVE-2026-29181 和 CVE-2026-39883。
- 其他:
- Go 執行階段已更新至 1.26.5 版。
- 更新 CSI 驅動程式、快照程式和相關 Sidecar 元件的
debian-base和distroless-static容器基礎映像檔。
1.36.4-gke.1247000
以下各節說明這個修補程式版本與上一個修補程式版本 1.36.4-gke.1082000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.36.4 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
gcp-controller-manager-combined
將 gcp-controller-manager-combined 元件從 36.1.4 版更新至 36.2.0 版。
- 功能:
- 在元件設定中新增
ToLocalhost類型支援。 - 新增
--fetched_cert_validity標記,以便設定所擷取憑證的存留時間 (TTL)。
- 在元件設定中新增
- 其他:
- 將自訂 signerName 委派旗標重新命名為
allow-signing-kubelet-serving-for-non-gcp,方便在非 GCP 節點上簽署 kubelet 服務憑證。 - 移除了
/etc/srv/kubernetes/pki的舊版主機路徑磁碟區掛接,以及叢集 CA 檔案的相關指令列旗標 (--cluster-root-ca-file和--cluster-ca-bundle),改用 DCD。
- 將自訂 signerName 委派旗標重新命名為
gke-metrics-agent
將 gke-metrics-agent 元件從 2.136.20-gke.0 版更新為 2.136.20-gke.1 版。
- 功能:
- 為節點 Daemon 導入壓力停滯資訊 (PSI) 收集功能。
- 其他:
- 最佳化供應商依附元件修剪作業,縮減容器映像檔大小。
l7-lb-controller-combined
將 l7-lb-controller-combined 元件從 1.41.3-gke.0 版更新至 1.41.4-gke.0 版。
- 功能:
- 透過
ip-collection-v6註解,新增對 BYOIPv6 NetLB 的支援。
- 透過
- 錯誤修正:
- 改良獨立 NEG LB 控制器,提供更優質的事件訊息、規則排序、IP 消毒和使用者錯誤分類 (包括 BackendNotAttached 條件)。
- 允許使用靜態 BYOIPv6 位址,不必加上
ip-collection-v6註解,並在 ILB 誤用註解時新增警告。 - 重構 L4 獨立 NEG 控制器邏輯。
- 安全性修正:
- 修正獨立 NEG 控制器中的 Confused Deputy 弱點,方法是先驗證服務 NEG 是否已附加至 LB 後端服務,再將 LB VIP 寫入服務狀態。
osimage
osimage 元件已從 1.36.95 版更新為 1.36.99 版。
- 安全性修正:
- 修正 Linux 核心中的安全漏洞:CVE-2026-68293。
- 將 dev-libs/libxml2 更新至 2.15.3 版,以解決 CVE-2026-0989、CVE-2026-0990 和 CVE-2026-0992。
- 其他:
- 更新系統套件和依附元件:containerd 和 containerd-test 為 2.2.7 版、fluent-bit 為 4.2.8 版、unzip 為 6.0_p31 版、dash 為 0.5.13.5 版、libverto 為 0.3.2-r1 版、popt 為 1.19-r1 版、acl 為 2.4.0-r2 版,以及 passwdqc 為 2.0.3-r1 版。
- 調整 net.ipv4.udp_mem 的執行階段 sysctl 設定。
1.36.4-gke.1082000
以下各節將說明這個修補程式版本與先前修補程式版本 1.36.3-gke.1767000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.36.4 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
customer-logs-exporter
將 customer-logs-exporter 元件從 1.36.0-gke.9 版更新至 1.36.0-gke.11 版。
- 安全性修正:
- 已將
google.golang.org/grpc更新至 v1.82.1,以解決 GO-2026-6061。
- 已將
- 其他:
- 透過
ComponentOptionsConfig導入雲端記錄端點和專案專屬中繼資料的新設定支援。
- 透過
gke-metrics-agent
將 gke-metrics-agent 元件從 2.136.18-gke.1 版更新為 2.136.20-gke.0 版。
- 功能:
- 實作節點層級的壓力暫停資訊 (PSI) 收集作業。
- 其他:
- 調整供應商依附元件,將映像檔大小從約 64 MB 縮減至 47 MB,進而最佳化容器映像檔大小。
- 已將 Workload Autoscaler 更新至 0.27.0-gke.17 版。
gvisor
gvisor 元件已從 1.36.19 版更新至 1.36.23 版。
- 其他:
- gVisor 已更新至 20260727.0_RC04 版。
l7-lb-controller-combined
將 l7-lb-controller-combined 元件從 1.41.1-gke.0 版更新至 1.41.3-gke.0 版。
- 錯誤修正:
- 改善 L4 位址管理員 IP 驗證,防止出現誤判的子字串相符情形,並強制執行明確的網路層級和負載平衡配置驗證。
- 安全性修正:
- Go 版本更新至 1.26.6,Go Kubernetes 用戶端依附元件更新至 v1.36.3,google.golang.org/api 和 google.golang.org/grpc 更新至最新版本。
osimage
osimage 元件已從 1.36.75 版更新為 1.36.95 版。
- 功能:
- cchost:新增
bpf-lsm-policy,加強 VM 限制。 - 在 x86_64 上啟用 CONFIG_UDMABUF。
- 新增對 net-fs/lustre-client-drivers v2.14.0_p259 的支援。
- Linux 核心已更新至 COS-6.12.94。
- Docker 已更新至 v27.5.1。
- 將 Containerd 更新至 v2.2.6。
- cos-gpu-installer 已更新至 2.7.7 版。
- cchost:新增
- 錯誤修正:
- 新增核心修補程式,縮短 bcache 垃圾回收睡眠間隔,避免發生 I/O 停滯。
- 將 sys-apps/xemu 升級至 v0.0.10。
- 安全性修正:
- 修正 Linux 核心中的 CVE-2026-64244、CVE-2026-64247、CVE-2026-64253、CVE-2026-64265、CVE-2026-64266、CVE-2026-64284、CVE-2026-64289、CVE-2026-64294、CVE-2026-64298、CVE-2026-64299、CVE-2026-64306、CVE-2026-64313、CVE-2026-64317、CVE-2026-64319、CVE-2026-64320、CVE-2026-64322、CVE-2026-64323、CVE-2026-64324、CVE-2026-64326、CVE-2026-64354、CVE-2026-64355、CVE-2026-64357、CVE-2026-64368、CVE-2026-64370、CVE-2026-64373、CVE-2026-64378、CVE-2026-64379、CVE-2026-64380、CVE-2026-64381、CVE-2026-64382、CVE-2026-64383、CVE-2026-64384、CVE-2026-64385、CVE-2026-64386、CVE-2026-64387、CVE-2026-64411、CVE-2026-64412、CVE-2026-64414、CVE-2026-64415、CVE-2026-64418、CVE-2026-64422、CVE-2026-64423、CVE-2026-64425、CVE-2026-64432、CVE-2026-64435、CVE-2026-64436、CVE-2026-64448、CVE-2026-64456、CVE-2026-64473、CVE-2026-64474、CVE-2026-64475、CVE-2026-64512、CVE-2026-64514 和 CVE-2026-64556。
- 修正 dev-go/crypto 中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。
- 將 net-libs/nghttp2 升級至 1.69.0,修正 CVE-2026-58055。
- 修正 net-misc/wget 中的 CVE-2026-58470。
- 修正 dev-python/setuptools 中的 CVE-2026-59890。
- 修正 google-guest-agent 中的 CVE-2026-33186。
- 修正 Linux 核心中的 CVE-2026-64227。
- 修正 Linux 核心中的 CVE-2026-64279。
- 修正 Linux 核心中的 CVE-2026-64286。
- 修正 Linux 核心中的 CVE-2026-64287。
- 修正 Linux 核心中的 CVE-2026-64352。
- 修正 Linux 核心中的 CVE-2026-64375。
- 修正 Linux 核心中的 CVE-2026-64401。
- 修正 Linux 核心中的 CVE-2026-64413。
- 修正 Linux 核心中的 CVE-2026-64416。
- 修正 Linux 核心中的 CVE-2026-64476。
- 修正 Linux 核心中的 CVE-2026-64508。
- 修正 Linux 核心中的 CVE-2026-64530。
- 修正 Linux 核心中的 CVE-2026-64532。
- 修正 Linux 核心中的 CVE-2026-64533。
- 修正 Linux 核心中的 CVE-2026-64534。
- 修正 Linux 核心中的 CVE-2026-64535。
- 修正 Linux 核心中的 CVE-2026-64538。
- 修正 Linux 核心中的 CVE-2026-64542。
- 修正 Linux 核心中的 CVE-2026-64545。
- 修正 Linux 核心中的 CVE-2026-64546。
- 修正 Linux 核心中的 CVE-2026-64548。
- 修正 Linux 核心中的 CVE-2026-64552。
- 修正 Linux 核心中的 CVE-2026-64554。
- 修正 Linux 核心中的 CVE-2026-64555。
- 修正 Linux 核心中的 KCTF-8173f7e。
- 修正 Linux 核心中的 CVE-2026-64561。
- 修正 Linux 核心中的 CVE-2026-64562。
- 修正 Linux 核心中的 CVE-2026-64567。
- 修正 Linux 核心中的 CVE-2026-64572。
- 修正 Linux 核心中的 CVE-2026-64576。
- 修正 Linux 核心中的 CVE-2026-64579。
- 修正 Linux 核心中的 CVE-2026-64590。
- 修正 Linux 核心中的 CVE-2026-64593。
- 修正 Linux 核心中的 CVE-2026-64597。
- 修正 Linux 核心中的 CVE-2026-64598。
- 修正 Linux 核心中的 CVE-2026-64604。
- 修正 Linux 核心中的 CVE-2026-68092。
- 修正 Linux 核心中的 CVE-2026-68093。
- 修正 Linux 核心中的 CVE-2026-68116。
- 修正 Linux 核心中的 CVE-2026-68119。
- 修正 Linux 核心中的 CVE-2026-68136。
- 修正 Linux 核心中的 CVE-2026-68139。
- 修正 Linux 核心中的 CVE-2026-68142。
- 修正 Linux 核心中的 CVE-2026-68145。
- 修正 Linux 核心中的 CVE-2026-68147。
- 修正 Linux 核心中的 CVE-2026-68149。
- 修正 Linux 核心中的 CVE-2026-68171。
- 修正 Linux 核心中的 CVE-2026-68184。
- 修正 Linux 核心中的 CVE-2026-68186。
- 修正 Linux 核心中的 CVE-2026-68187。
- 修正 Linux 核心中的 CVE-2026-68296。
- 修正 Linux 核心中的 CVE-2026-68299。
- 修正 Linux 核心中的 CVE-2026-68329。
- 修正 Linux 核心中的 CVE-2026-68336。
- 修正 Linux 核心中的 CVE-2026-68343。
- 修正 Linux 核心中的 CVE-2026-68386。
- 修正 Linux 核心中的 CVE-2026-68388。
- 修正 Linux 核心中的 CVE-2026-68396。
- 修正 Linux 核心中的 CVE-2026-68425。
- 修正 Linux 核心中的 CVE-2026-68428。
- 修正 Linux 核心中的 CVE-2026-68432。
- 修正 Linux 核心中的 CVE-2026-68442。
- 修正 Linux 核心中的 CVE-2026-68450。
- 修正 Linux 核心中的 CVE-2026-68284。
- 修正 Linux 核心中的 CVE-2026-68398。
- 修正 Linux 核心中的 CVE-2026-68096。
- 修正 Linux 核心中的 CVE-2026-68129。
- 修正 Linux 核心中的 CVE-2026-68146。
- 修正 Linux 核心中的 CVE-2026-68325。
- 修正 Linux 核心中的 CVE-2026-68338。
- 修正 Linux 核心中的 CVE-2026-68422。
- 修正 Linux 核心中的 KCTF-0650f1c。
- 其他:
- 已調整「
net.ipv4.udp_mem」的執行階段 sysctl 設定。 - 調整執行階段 sysctl
net.ipv4.udp_mem設定,以最佳化 UDP 網路的記憶體閾值。
- 已調整「
1.36.3-gke.1767000
與上一個修補程式版本 1.36.3-gke.1640000 相比,這個修補程式版本有以下變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.36.3 變更記錄。
元件更新
以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。
clouddns
已將 clouddns 元件從 36.3.2 版更新至 36.3.3 版。
- 錯誤修正:
- 在 clouddns 容器中將 tmp 掛接為讀寫,修正當機迴圈。
gcsfusecsi
將 gcsfusecsi 元件從 1.36.38 版更新至 1.36.41 版。
- 安全性修正:
- 已將
golang.org/x/mod從 v0.37.0 更新至 v0.40.0,以解決安全性漏洞 GO-2026-6179。
- 已將
networkpolicy-calico
已將 networkpolicy-calico 元件從 4.36.0 版更新至 4.36.1 版。
- 安全性修正:
- 將 Go 建構版本更新至 1.25.12,修正 CVE-2026-39822。
- 已將
golang.org/x/crypto更新至 v0.52.0,以修正 Calico 節點元件中的安全漏洞。