本文档列出了 Google Kubernetes Engine (GKE) 1.36 次要版本的补丁版本中的更改。
这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:
1.36.4-gke.1247000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1082000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
gcp-controller-manager-combined
将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.2.0。
- 功能:
- 在组件配置中添加了对
ToLocalhost类型的支持。 - 添加了
--fetched_cert_validity标志,以允许为提取的凭据配置证书 TTL。
- 在组件配置中添加了对
- 其他:
- 将自定义签名者名称委托标志重命名为
allow-signing-kubelet-serving-for-non-gcp,以更清楚地了解如何在非 GCP 节点上签名 kubelet 服务证书。 - 移除了
/etc/srv/kubernetes/pki的旧版宿主路径卷装载,以及集群 CA 文件(--cluster-root-ca-file和--cluster-ca-bundle)的相关命令行标志,转而使用 DCD。
- 将自定义签名者名称委托标志重命名为
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.136.20-gke.0 更新到了 2.136.20-gke.1。
- 功能:
- 为节点守护程序实现了压力失速信息 (PSI) 收集。
- 其他:
- 通过优化供应商依赖项修剪,减小了容器映像大小。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.41.3-gke.0 更新为 1.41.4-gke.0。
- 功能:
- 通过
ip-collection-v6注解添加了对自带 IPv6 NetLB 的支持。
- 通过
- bug 修复:
- 改进了独立 NEG LB 控制器,具有更好的事件消息传递、规则排序、IP 清理和用户错误分类(包括 BackendNotAttached 条件)。
- 允许使用没有
ip-collection-v6注解的静态 BYOIPv6 地址,并添加了在 ILB 上错误使用该注解时的警告。 - 重构了 L4 独立 NEG 控制器逻辑。
- 安全修复程序:
- 通过在将 LB VIP 写入服务状态之前验证服务 NEG 是否已附加到 LB 后端服务,解决了独立 NEG 控制器中的“混淆的代理”漏洞。
osimage
将 osimage 组件从版本 1.36.95 更新为 1.36.99。
- 安全修复程序:
- 修复了 Linux 内核中的漏洞:CVE-2026-68293。
- 将 dev-libs/libxml2 更新为 v2.15.3,以解决 CVE-2026-0989、CVE-2026-0990 和 CVE-2026-0992。
- 其他:
- 更新了系统软件包和依赖项:containerd 和 containerd-test 更新到 v2.2.7、fluent-bit 更新到 v4.2.8、unzip 更新到 v6.0_p31、dash 更新到 v0.5.13.5、libverto 更新到 v0.3.2-r1、popt 更新到 v1.19-r1、acl 更新到 v2.4.0-r2,以及 passwdqc 更新到 v2.0.3-r1。
- 针对 net.ipv4.udp_mem 调整了运行时 sysctl 配置。
1.36.4-gke.1082000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新为 1.36.0-gke.11。
- 安全修复程序:
- 将
google.golang.org/grpc更新为 v1.82.1,以解决 GO-2026-6061。
- 将
- 其他:
- 通过
ComponentOptionsConfig引入了对 Cloud Logging 端点和项目特定元数据的新配置支持。
- 通过
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.136.18-gke.1 更新到了 2.136.20-gke.0。
- 功能:
- 实现了节点级压力失速信息 (PSI) 收集。
- 其他:
- 通过调整供应商依赖项优化了容器映像大小,将映像大小从大约 64MB 减小到 47MB。
- 将工作负载自动调节程序更新到了 0.27.0-gke.17 版本。
gvisor
将 gvisor 组件从版本 1.36.19 更新为 1.36.23。
- 其他:
- 将 gVisor 更新到了版本 20260727.0_RC04。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新为 1.41.3-gke.0。
- bug 修复:
- 改进了 L4 地址管理器 IP 验证,以防止出现误报的子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
- 安全修复程序:
- 将 Go 版本更新为 1.26.6,将 Go Kubernetes 客户端依赖项更新为 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新为最新版本。
osimage
将 osimage 组件从版本 1.36.75 更新为 1.36.95。
- 功能:
- cchost:添加了
bpf-lsm-policy以增强虚拟机限制。 - 在 x86_64 上启用了 CONFIG_UDMABUF。
- 添加了对 net-fs/lustre-client-drivers v2.14.0_p259 的支持。
- 将 Linux 内核更新为 COS-6.12.94。
- 将 Docker 更新为 v27.5.1。
- 将 Containerd 更新到了 v2.2.6。
- 将 cos-gpu-installer 更新到了 v2.7.7。
- cchost:添加了
- bug 修复:
- 添加了一个内核补丁,用于缩短 bcache 垃圾回收休眠间隔,从而防止潜在的 I/O 停滞。
- 将 sys-apps/xemu 升级到了 v0.0.10。
- 安全修复程序:
- CVE-2026-64475、CVE-2026-64512、CVE-2026-64514 和 CVE-2026-64556。
- 修复了 dev-go/crypto 中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。
- 通过将 net-libs/nghttp2 升级到 1.69.0 修复了 CVE-2026-58055。
- 修复了 net-misc/wget 中的 CVE-2026-58470。
- 修复了 dev-python/setuptools 中的 CVE-2026-59890。
- 修复了 google-guest-agent 中的 CVE-2026-33186。
- 修复了 Linux 内核中的 CVE-2026-64227。
- 修复了 Linux 内核中的 CVE-2026-64279。
- 修复了 Linux 内核中的 CVE-2026-64286。
- 修复了 Linux 内核中的 CVE-2026-64287。
- 修复了 Linux 内核中的 CVE-2026-64352。
- 修复了 Linux 内核中的 CVE-2026-64375。
- 修复了 Linux 内核中的 CVE-2026-64401。
- 修复了 Linux 内核中的 CVE-2026-64413。
- 修复了 Linux 内核中的 CVE-2026-64416。
- 修复了 Linux 内核中的 CVE-2026-64476。
- 修复了 Linux 内核中的 CVE-2026-64508。
- 修复了 Linux 内核中的 CVE-2026-64530。
- 修复了 Linux 内核中的 CVE-2026-64532。
- 修复了 Linux 内核中的 CVE-2026-64533。
- 修复了 Linux 内核中的 CVE-2026-64534。
- 修复了 Linux 内核中的 CVE-2026-64535。
- 修复了 Linux 内核中的 CVE-2026-64538。
- 修复了 Linux 内核中的 CVE-2026-64542。
- 修复了 Linux 内核中的 CVE-2026-64545。
- 修复了 Linux 内核中的 CVE-2026-64546。
- 修复了 Linux 内核中的 CVE-2026-64548。
- 修复了 Linux 内核中的 CVE-2026-64552。
- 修复了 Linux 内核中的 CVE-2026-64554。
- 修复了 Linux 内核中的 CVE-2026-64555。
- 修复了 Linux 内核中的 KCTF-8173f7e。
- 修复了 Linux 内核中的 CVE-2026-64561。
- 修复了 Linux 内核中的 CVE-2026-64562。
- 修复了 Linux 内核中的 CVE-2026-64567。
- 修复了 Linux 内核中的 CVE-2026-64572。
- 修复了 Linux 内核中的 CVE-2026-64576。
- 修复了 Linux 内核中的 CVE-2026-64579。
- 修复了 Linux 内核中的 CVE-2026-64590。
- 修复了 Linux 内核中的 CVE-2026-64593。
- 修复了 Linux 内核中的 CVE-2026-64597。
- 修复了 Linux 内核中的 CVE-2026-64598。
- 修复了 Linux 内核中的 CVE-2026-64604。
- 修复了 Linux 内核中的 CVE-2026-68092。
- 修复了 Linux 内核中的 CVE-2026-68093。
- 修复了 Linux 内核中的 CVE-2026-68116。
- 修复了 Linux 内核中的 CVE-2026-68119。
- 修复了 Linux 内核中的 CVE-2026-68136。
- 修复了 Linux 内核中的 CVE-2026-68139。
- 修复了 Linux 内核中的 CVE-2026-68142。
- 修复了 Linux 内核中的 CVE-2026-68145。
- 修复了 Linux 内核中的 CVE-2026-68147。
- 修复了 Linux 内核中的 CVE-2026-68149。
- 修复了 Linux 内核中的 CVE-2026-68171。
- 修复了 Linux 内核中的 CVE-2026-68184。
- 修复了 Linux 内核中的 CVE-2026-68186。
- 修复了 Linux 内核中的 CVE-2026-68187。
- 修复了 Linux 内核中的 CVE-2026-68296。
- 修复了 Linux 内核中的 CVE-2026-68299。
- 修复了 Linux 内核中的 CVE-2026-68329。
- 修复了 Linux 内核中的 CVE-2026-68336。
- 修复了 Linux 内核中的 CVE-2026-68343。
- 修复了 Linux 内核中的 CVE-2026-68386。
- 修复了 Linux 内核中的 CVE-2026-68388。
- 修复了 Linux 内核中的 CVE-2026-68396。
- 修复了 Linux 内核中的 CVE-2026-68425。
- 修复了 Linux 内核中的 CVE-2026-68428。
- 修复了 Linux 内核中的 CVE-2026-68432。
- 修复了 Linux 内核中的 CVE-2026-68442。
- 修复了 Linux 内核中的 CVE-2026-68450。
- 修复了 Linux 内核中的 CVE-2026-68284。
- 修复了 Linux 内核中的 CVE-2026-68398。
- 修复了 Linux 内核中的 CVE-2026-68096。
- 修复了 Linux 内核中的 CVE-2026-68129。
- 修复了 Linux 内核中的 CVE-2026-68146。
- 修复了 Linux 内核中的 CVE-2026-68325。
- 修复了 Linux 内核中的 CVE-2026-68338。
- 修复了 Linux 内核中的 CVE-2026-68422。
- 修复了 Linux 内核中的 KCTF-0650f1c。
- 其他:
- 针对
net.ipv4.udp_mem调整了运行时 sysctl 配置。 - 调整了运行时 sysctl
net.ipv4.udp_mem设置,以优化 UDP 网络连接的内存阈值。
- 针对
1.36.3-gke.1767000
以下部分介绍了此补丁程序版本与上一个补丁程序版本 1.36.3-gke.1640000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.3 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
clouddns
将 clouddns 组件从版本 36.3.2 更新到了 36.3.3。
- bug 修复:
- 通过在 clouddns 容器中将 tmp 装载为读写,修复了崩溃循环。
gcsfusecsi
将 gcsfusecsi 组件从版本 1.36.38 更新为 1.36.41。
- 安全修复程序:
- 将
golang.org/x/mod从 v0.37.0 更新为 v0.40.0,以解决安全漏洞 GO-2026-6179。
- 将
networkpolicy-calico
将 networkpolicy-calico 组件从版本 4.36.0 更新到了 4.36.1。
- 安全修复程序:
- 通过将 Go build 版本更新为 1.25.12,修复了 CVE-2026-39822。
- 将
golang.org/x/crypto更新为 v0.52.0,以修复 Calico 节点组件中的安全漏洞。