本文档列出了 Google Kubernetes Engine (GKE) 1.37 次要版本的补丁版本中的更改。
这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:
1.37.0-gke.3165000
以下部分介绍了此补丁版本与上一个补丁版本 1.37.0-gke.2941000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.11 更新为 1.36.0-gke.12。
- 安全修复程序:
- 将 google.golang.org/grpc 更新为 v1.82.1,以解决安全公告 GO-2026-6061 中提出的问题。
filestorecsi
将 filestorecsi 组件从版本 1.36.18 更新为 1.36.19。
- 其他:
- 将 Go 运行时更新为版本 1.25.11,并刷新了 csi-provisioner、csi-resizer、csi-snapshotter、snapshot-controller 和 snapshot-validation-webhook 的容器基础映像。
gcp-controller-manager-combined
将 gcp-controller-manager-combined 组件从版本 36.1.6 更新到了 36.2.1。
- 功能:
- 添加了
--fetched_cert_validity标志,以允许为提取的凭据配置证书 TTL。
- 添加了
- 其他:
- 移除了
/etc/srv/kubernetes/pki的旧版宿主路径卷装载,以及集群 CA 文件(--cluster-root-ca-file和--cluster-ca-bundle)的相关命令行标志,转而使用 DCD。 - 将自定义签名者名称委托的标志名称更新为
allow-signing-kubelet-serving-for-non-gcp。
- 移除了
kube-addon-manager
将 kube-addon-manager 组件从版本 35.0.2 更新为 35.0.5。
- 功能:
- 添加了对多架构版本的支持。
- 其他:
- 更新了 kubectl prune 白名单,以针对运行 Kubernetes 1.23.0 及更高版本的集群包含流控制资源(FlowSchema 和 PriorityLevelConfiguration)。
- 添加了一个配置选项,用于管理插件管理器的领导者选举模式。
pdcsi
将 pdcsi 组件从版本 1.36.23 更新为 1.36.24。
- 安全修复程序:
- 更新了 Go 模块,以解决 CVE-2026-46600、CVE-2026-56852、CVE-2026-29181 和 CVE-2026-39883。
- 其他:
- 将 Go 运行时更新到了版本 1.26.5。
- 更新了 CSI 驱动程序、快照程序和相关边车组件的
debian-base和distroless-static容器基础映像。
tpu-device-plugin
将 tpu-device-plugin 组件从版本 1.36.7-gke.2 更新为 1.36.8-gke.0。
- 功能:
- 更新了 ACS 代理映像,以包含 FatalErrorInfo 和 TPU 停止诊断信息收集。
- 通过
--enable-baremetal-mode引入 TPU 裸机节点支持。 - 跳过 TPU8i 的 MDS 分区拓扑标签轮询(由 cloud-provider-gcp 填充)。
- 添加了多切片网络、计算和传输大小/延迟时间指标。
- bug 修复:
- 在 TPU 设备插件指标中添加了对桶数量的边界检查。
- 恢复了 vbar.sock 权限更改日志。
- 安全修复程序:
- 已将
google.golang.org/grpc更新至 1.82.1 版本,以解决安全漏洞 GO-2026-6061。 - 通过将 vbar 目录以只读方式装载到工作负载中并强制执行 safeChmod,阻止 vbar.sock 符号链接提权。
- 将
google.golang.org/grpc更新为 v1.82.1,以解决漏洞 GO-2026-6061。 - 将运行时基础映像更新为
gcr.io/distroless/static-debian13,并将构建器更新为 Golang 1.27.0,以修复基础映像漏洞。
- 已将
- 其他:
- 更新了
gke-distroless/bash基础映像。
- 更新了
1.37.0-gke.2941000
以下部分介绍了此补丁版本与上一个补丁版本 1.37.0-gke.2155000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.10 更新为 1.36.0-gke.11。
- 安全修复程序:
- 将
google.golang.org/grpc更新为 v1.82.1,以解决 GO-2026-6061。
- 将
- 其他:
- 通过
ComponentOptionsConfig引入了对 Cloud Logging 端点和项目特定元数据的新配置支持。
- 通过
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.137.1-gke.0 更新为 2.137.3-gke.0。
- 功能:
- 实现了节点守护程序压力失速信息 (PSI) 收集。
- 其他:
- 通过优化供应商依赖项,减小了容器映像大小。
- 将工作负载自动调节程序更新到了 0.28.0-gke.3 版。
gvisor
将 gvisor 组件从 1.37.7 版更新为 1.37.11 版。
- 其他:
- 将 gVisor 更新到了版本 20260727.0_RC04。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新为 1.41.3-gke.0。
- bug 修复:
- 改进了 L4 地址管理器 IP 验证,以防止出现误报的子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
- 安全修复程序:
- 将 Go 版本更新为 1.26.6,将 Go Kubernetes 客户端依赖项更新为 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新为最新版本。
1.37.0-gke.2155000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
加速器运算符
将加速器-操作器组件从版本 1.35.1 更新为 1.35.3。
- 安全修复程序:
- 将
go.opentelemetry.io/otel/sdk更新为 v1.40.0,以解决 GO-2026-4394。 - 将
golang.org/x/net更新为 v0.53.0,以解决 GO-2026-4440、GO-2026-4559 和 GO-2026-4918。 - 将
google.golang.org/grpc更新为 v1.79.3,以解决 GO-2026-4762。
- 将
- 其他:
- 更新了基础映像,以使用 Golang 1.25.10。
- 将 CI/CD 配置、容器构建步骤和 Go 1.25.0 工具链修复向后移植到发布分支。
- 将组件映像更新为版本 1.35.0-gke.8。
advanceddatapath
将 advanceddatapath 组件从版本 36.3.14 更新到了 36.4.2。
- 其他:
- 为
kubernetes.io/arch: arm64添加了节点容忍设置,以允许将组件 Pod 调度到具有NoSchedule效果的基于 ARM64 的节点上。
- 为
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新为 1.36.0-gke.10。
- 安全修复程序:
- 将
google.golang.org/grpc更新为 v1.82.1,以解决 GO-2026-6061。
- 将
filestorecsi
将 filestorecsi 组件从版本 1.36.17 更新到了 1.36.18。
- 其他:
- 将 Go 运行时更新到了 1.25.11 版。
- 将基础映像更新为最新的 Distroless 版本,以提高安全性和稳定性。
- 在组件清单中,将内部初始化容器明确命名为
imgSpnpInitContainer。
gcp-controller-manager-combined
将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.1.6。
- 功能:
- 在组件配置中添加了对
ToLocalhost类型的支持。
- 在组件配置中添加了对
- 其他:
- 将自定义签名者名称委托标志重命名为
allow-signing-kubelet-serving-for-non-gcp,以更清楚地了解如何在非 GCP 节点上签名 kubelet 服务证书。
- 将自定义签名者名称委托标志重命名为
gcsfusecsi
将 gcsfusecsi 组件从版本 1.36.41 更新为 1.37.3。
- 功能:
- 为非生产环境引入了共享挂载功能支持。
- 添加了
csi-attacher组件支持,包括非生产环境的相关PriorityClass和 RBAC 配置。
- bug 修复:
- 将控制器标志
--leader-election-namespace重命名为--driver-namespace,以正确反映其功能。 - 允许在 StaticPodNetworkPolicy 中进行 ToLocalhost 出站流量,以防止在本地 OAuth 令牌交换期间出现 SPNP 防火墙丢弃。
- 将控制器标志
- 安全修复程序:
- 通过将
github.com/google/cel-go升级到 v0.29.0,修复了安全漏洞 GHSA-gcjh-h69q-9w9g。 - 更新了
github.com/google/cel-go以解决 GO-2026-6094。 - 更新了
go.etcd.io/etcd/client/pkg/v3以解决 GO-2026-6107。 - 更新了 Go 基础映像和
csi-attacher边车容器,以解决安全漏洞。
- 通过将
- 其他:
- 更新了装载配置,以利用不同的主机路径进行 pod 和插件注册(
kubelet-pods-dir和kubelet-plugins-dir)。 - 将
addonmanager.kubernetes.io/mode从“协调”更新为“重新创建”。
- 更新了装载配置,以利用不同的主机路径进行 pod 和插件注册(
gvisor
将 gvisor 组件从版本 1.36.19 更新为 1.37.7。
- 其他:
- 将 gVisor 更新到了版本 20260803.0_RC01。
managed-prometheus
将 managed-prometheus 组件从 0.18.2-gke.0 版本更新到了 0.19.0-gke.1 版本。
- 功能:
- 修复了各种漏洞,包括前端规则和提醒 API 缺少身份验证
- 在 cAdvisor 抓取配置中添加了默认 PSI 指标 (
container_pressure_*)。
osimage
将 osimage 组件从版本 1.36.75 更新为 1.36.79。
- 功能:
- cchost:添加了
bpf-lsm-policy以增强虚拟机限制。 - 将 Linux 内核更新为 COS-6.12.94。
- 将 Docker 更新为 v27.5.1。
- 将 Containerd 更新到了 v2.2.6。
- cchost:添加了
- 安全修复程序:
- CVE-2026-64475、CVE-2026-64512、CVE-2026-64514 和 CVE-2026-64556。
- 修复了 dev-go/crypto 中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。
- 通过将 net-libs/nghttp2 升级到 1.69.0 修复了 CVE-2026-58055。
- 修复了 net-misc/wget 中的 CVE-2026-58470。
- 修复了 dev-python/setuptools 中的 CVE-2026-59890。
- 其他:
- 针对
net.ipv4.udp_mem调整了运行时 sysctl 配置。
- 针对