本文档列出了 Google Kubernetes Engine (GKE) 1.33 次要版本的补丁版本中的更改。
这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:
1.33.13-gke.1547000
以下部分介绍了此补丁版本与之前的补丁版本 1.33.13-gke.1499000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.33.13 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
gcsfusecsi
将 gcsfusecsi 组件从 0.10.69 版更新到了 0.10.71 版。
- 安全修复程序:
- 修复了以下容器 CVE:CVE-2024-45337、CVE-2026-27143、CVE-2026-33186、CVE-2026-39821、CVE-2026-39822、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-42508 和 CVE-2026-46595。
- 更新了 Go 模块,以解决已发现的安全漏洞。
- 已将
csi-node-driver-registrar更新到版本v2.10.1-gke.91,以纳入安全补丁。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.36.6-gke.1 更新为 1.36.7-gke.1。
- 功能:
- 添加了对通过服务注释和新的功能标志预配置 NEG 的支持。
- 引入了由 NEG 控制器对
NEGBinding自定义资源的管理,包括所有权跟踪和状态报告。 - 通过新增的服务数量、同步延迟时间和状态条件指标,增强了独立 L4 NEG 控制器的可观测性,以便更好地进行问题排查。
- 通过
ip-collection-v6注解,在网络负载平衡器 (NetLB) 中添加了对自带 IPv6 (BYOIPv6) 的支持。 - 改进了 L4 独立 NEG 控制器,以支持从转发规则中读取多个 IP 地址。
- 更新了拓扑提供程序,使其在检索可用区和子网信息时能够识别多个网络。
- bug 修复:
- 修复了 NEG 控制器中导致 CPU 显著飙升的工作器 goroutine 泄漏问题。
- 修复了以下问题:当服务规范中省略了
sessionAffinityConfig时,L4 NetLB 中会发生 nil 指针取消引用 panic。 - 通过将非锚定正则表达式匹配替换为严格的 IP 解析,改进了 L4 地址管理器验证,以防止出现假正例匹配。
- 修复了地址删除逻辑中的一个 bug,该 bug 会导致系统错误地使用目标 IP 而不是区域。
- 实现了 IPv6 地址规范化,并自动从转发规则地址中剥离
/96前缀,以符合严格的 Kubernetes API 验证。 - 修复了独立 NEG 控制器与 L4 领导者选举之间的标志冲突。
- 在提供方配置中添加了对“墓碑”对象的处理,以防止在资源删除期间出现过滤错误。
- 确保服务 NEG 在创建后立即在本地监听器中可用,并启用并行同步器执行以获得更好的性能。
- 安全修复程序:
- 将
golang.org/x/net更新为 v0.56.0,以解决传递依赖项中的已知安全漏洞。 - 对 Google Compute Engine 提供程序配置中的 INI 值进行了清理,以防止潜在的 CRLF 注入。
- 将
- 其他:
- 在检查地址可用性时,通过检索特定的转发规则(而不是列出所有规则)来优化性能。
- 在独立 NEG 控制器中强制执行了 10 个转发规则的限制。
- 在 FilteredInformers 中为 Node informer 实现了
allowMissing支持,以提高控制器的稳健性。