GKE 1.37 變更記錄

本文列出 Google Kubernetes Engine (GKE) 1.37 子版本的修補程式版本異動。

這些變更記錄是特定 GKE 系統元件更新的補充資訊。如要瞭解 GKE 的功能、異動和安全性問題,請參閱下列文件:

1.37.0-gke.3165000

以下各節說明這個修補程式版本與上一個修補程式版本 1.37.0-gke.2941000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄

元件更新

以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。

customer-logs-exporter

將 customer-logs-exporter 元件從 1.36.0-gke.11 版更新至 1.36.0-gke.12 版。

  • 安全性修正
    • 將 google.golang.org/grpc 更新至 v1.82.1,以解決安全性諮詢 GO-2026-6061。

filestorecsi

filestorecsi 元件已從 1.36.18 版更新至 1.36.19 版。

  • 其他
    • 將 Go 執行階段更新至 1.25.11 版,並重新整理 csi-provisioner、csi-resizer、csi-snapshotter、snapshot-controller 和 snapshot-validation-webhook 的容器基礎映像檔。

gcp-controller-manager-combined

gcp-controller-manager-combined 元件已從 36.1.6 版更新至 36.2.1 版。

  • 功能
    • 新增 --fetched_cert_validity 標記,以便設定所擷取憑證的存留時間 (TTL)。
  • 其他
    • 移除了 /etc/srv/kubernetes/pki 的舊版主機路徑磁碟區掛接,以及叢集 CA 檔案的相關指令列旗標 (--cluster-root-ca-file--cluster-ca-bundle),改用 DCD。
    • 已將自訂簽署人名稱委派的旗標名稱更新為 allow-signing-kubelet-serving-for-non-gcp

kube-addon-manager

kube-addon-manager 元件已從 35.0.2 版更新為 35.0.5 版。

  • 功能
    • 新增對多架構版本的支援。
  • 其他
    • 更新 kubectl 修剪許可清單,納入執行 Kubernetes 1.23.0 以上版本的叢集流量控制資源 (FlowSchema 和 PriorityLevelConfiguration)。
    • 新增設定選項,可管理外掛程式管理員的領導者選舉模式。

pdcsi

pdcsi 元件已從 1.36.23 版更新至 1.36.24 版。

  • 安全性修正
  • 其他
    • Go 執行階段已更新至 1.26.5 版。
    • 更新 CSI 驅動程式、快照程式和相關 Sidecar 元件的 debian-basedistroless-static 容器基礎映像檔。

tpu-device-plugin

tpu-device-plugin 元件已從 1.36.7-gke.2 版更新至 1.36.8-gke.0 版。

  • 功能
    • 更新 ACS 代理程式映像檔,加入 FatalErrorInfo 和 TPU Halt 診斷集合。
    • 透過 --enable-baremetal-mode 導入 TPU 裸機節點支援。
    • 略過 TPU8i 的 MDS 分區拓撲標籤輪詢 (由 cloud-provider-gcp 填入)。
    • 新增多切片網路、運算和傳輸大小/延遲指標。
  • 錯誤修正
    • 在 TPU 裝置外掛程式指標中,新增 bucket 數量的界線檢查。
    • 還原 vbar.sock 權限變更記錄。
  • 安全性修正
    • 已更新至 google.golang.org/grpc 1.82.1 版,以解決安全性漏洞 GO-2026-6061。
    • 將 vbar 目錄以唯讀方式掛接到工作負載,並強制執行 safeChmod,防止 vbar.sock 符號連結提權。
    • 已將 google.golang.org/grpc 更新至 v1.82.1,以解決 GO-2026-6061 安全漏洞。
    • 更新執行階段基礎映像檔至 gcr.io/distroless/static-debian13,並將建構工具更新至 Golang 1.27.0,修正基礎映像檔安全漏洞。
  • 其他
    • 更新 gke-distroless/bash 基礎映像檔。

1.37.0-gke.2941000

以下各節將說明這個修補程式版本與上一個修補程式版本 1.37.0-gke.2155000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄

元件更新

以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。

customer-logs-exporter

將 customer-logs-exporter 元件從 1.36.0-gke.10 版更新至 1.36.0-gke.11 版。

  • 安全性修正
    • 已將 google.golang.org/grpc 更新至 v1.82.1,以解決 GO-2026-6061。
  • 其他
    • 透過 ComponentOptionsConfig 導入雲端記錄端點和專案專屬中繼資料的新設定支援。

gke-metrics-agent

將 gke-metrics-agent 元件從 2.137.1-gke.0 版更新為 2.137.3-gke.0 版。

  • 功能
    • 實作節點 Daemon 壓力停滯資訊 (PSI) 收集作業。
  • 其他
    • 透過修正供應商依附元件,最佳化容器映像檔大小。
    • 已將 Workload Autoscaler 更新至 0.28.0-gke.3 版。

gvisor

gvisor 元件已從 1.37.7 版更新為 1.37.11 版。

  • 其他
    • gVisor 已更新至 20260727.0_RC04 版。

l7-lb-controller-combined

將 l7-lb-controller-combined 元件從 1.41.1-gke.0 版更新至 1.41.3-gke.0 版。

  • 錯誤修正
    • 改善 L4 位址管理員 IP 驗證,防止出現誤判的子字串相符情形,並強制執行明確的網路層級和負載平衡配置驗證。
  • 安全性修正
    • Go 版本更新至 1.26.6、Go Kubernetes 用戶端依附元件更新至 v1.36.3,並將 google.golang.org/api 和 google.golang.org/grpc 更新至最新版本。

1.37.0-gke.2155000

以下各節說明這個修補程式版本與上一個修補程式版本 1.36.3-gke.1767000 相比的變更。如要瞭解上游 Kubernetes 的變更,請參閱 Kubernetes v1.37.0 變更記錄

元件更新

以下各節說明這個修補程式版本中,特定 GKE 系統元件的更新內容。

accelerator-operator

將 accelerator-operator 元件從 1.35.1 版更新至 1.35.3 版。

  • 安全性修正
    • 已將 go.opentelemetry.io/otel/sdk 更新至 v1.40.0,以解決 GO-2026-4394。
    • golang.org/x/net 更新至 v0.53.0,以解決 GO-2026-4440、GO-2026-4559 和 GO-2026-4918 問題。
    • 已將 google.golang.org/grpc 更新至 v1.79.3,以解決 GO-2026-4762 問題。
  • 其他
    • 更新基本映像檔,使用 Golang 1.25.10。
    • 將 CI/CD 設定、容器建構步驟和 Go 1.25.0 工具鍊修正內容,反向移植到發布分支。
    • 將元件映像檔更新至 1.35.0-gke.8 版。

advanceddatapath

已將 advanceddatapath 元件從 36.3.14 版更新至 36.4.2 版。

  • 其他
    • kubernetes.io/arch: arm64 新增節點容許條件,允許在具有 NoSchedule 效果的 ARM64 架構節點上排定元件 Pod。

customer-logs-exporter

將 customer-logs-exporter 元件從 1.36.0-gke.9 版更新至 1.36.0-gke.10 版。

  • 安全性修正
    • 已將 google.golang.org/grpc 更新至 v1.82.1,以解決 GO-2026-6061。

filestorecsi

將 filestorecsi 元件從 1.36.17 版更新至 1.36.18 版。

  • 其他
    • Go 執行階段已更新至 1.25.11 版。
    • 將基礎映像檔更新至最新的無發行版本,提升安全性和穩定性。
    • 在元件資訊清單中,明確將內部初始化容器命名為 imgSpnpInitContainer

gcp-controller-manager-combined

將 gcp-controller-manager-combined 元件從 36.1.4 版更新至 36.1.6 版。

  • 功能
    • 在元件設定中新增 ToLocalhost 類型支援。
  • 其他
    • 將自訂 signerName 委派旗標重新命名為 allow-signing-kubelet-serving-for-non-gcp,方便在非 GCP 節點上簽署 kubelet 服務憑證。

gcsfusecsi

gcsfusecsi 元件已從 1.36.41 版更新為 1.37.3 版。

  • 功能
    • 為非正式環境導入共用掛接功能支援。
    • 新增 csi-attacher 元件支援,包括非正式環境的相關 PriorityClass 和 RBAC 設定。
  • 錯誤修正
    • 將控制器標記 --leader-election-namespace 重新命名為 --driver-namespace,以正確反映其功能。
    • 在 StaticPodNetworkPolicy 中允許 ToLocalhost 輸出,供 gcsfusecsi-controller 使用,避免在本地 OAuth 權杖交換期間發生 SPNP 防火牆捨棄事件。
  • 安全性修正
    • github.com/google/cel-go 升級至 v0.29.0,修正安全漏洞 GHSA-gcjh-h69q-9w9g。
    • 更新 github.com/google/cel-go,解決 GO-2026-6094 問題。
    • 已更新 go.etcd.io/etcd/client/pkg/v3,解決 GO-2026-6107 問題。
    • 更新 Go 基本映像檔和 csi-attacher Sidecar 容器,以解決安全漏洞。
  • 其他
    • 更新掛接設定,為 Pod 和外掛程式註冊 (kubelet-pods-dirkubelet-plugins-dir) 使用不同的主機路徑。
    • 已將「Reconcile」addonmanager.kubernetes.io/mode更新為「Recreate」。

gvisor

gvisor 元件已從 1.36.19 版更新為 1.37.7 版。

  • 其他
    • gVisor 已更新至 20260803.0_RC01 版。

managed-prometheus

將 managed-prometheus 元件從 0.18.2-gke.0 版更新至 0.19.0-gke.1 版。

osimage

osimage 元件已從 1.36.75 版更新為 1.36.79 版。