GKE 1.37 更改日志

本文档列出了 Google Kubernetes Engine (GKE) 1.37 次要版本的补丁版本中的更改。

这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:

1.37.0-gke.3165000

以下部分介绍了此补丁版本与上一个补丁版本 1.37.0-gke.2941000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.11 更新为 1.36.0-gke.12。

  • 安全修复程序
    • 将 google.golang.org/grpc 更新为 v1.82.1,以解决安全公告 GO-2026-6061 中提出的问题。

filestorecsi

将 filestorecsi 组件从版本 1.36.18 更新为 1.36.19。

  • 其他
    • 将 Go 运行时更新为版本 1.25.11,并刷新了 csi-provisioner、csi-resizer、csi-snapshotter、snapshot-controller 和 snapshot-validation-webhook 的容器基础映像。

gcp-controller-manager-combined

将 gcp-controller-manager-combined 组件从版本 36.1.6 更新到了 36.2.1。

  • 功能
    • 添加了 --fetched_cert_validity 标志,以允许为提取的凭据配置证书 TTL。
  • 其他
    • 移除了 /etc/srv/kubernetes/pki 的旧版宿主路径卷装载,以及集群 CA 文件(--cluster-root-ca-file--cluster-ca-bundle)的相关命令行标志,转而使用 DCD。
    • 将自定义签名者名称委托的标志名称更新为 allow-signing-kubelet-serving-for-non-gcp

kube-addon-manager

将 kube-addon-manager 组件从版本 35.0.2 更新为 35.0.5。

  • 功能
    • 添加了对多架构版本的支持。
  • 其他
    • 更新了 kubectl prune 白名单,以针对运行 Kubernetes 1.23.0 及更高版本的集群包含流控制资源(FlowSchema 和 PriorityLevelConfiguration)。
    • 添加了一个配置选项,用于管理插件管理器的领导者选举模式。

pdcsi

将 pdcsi 组件从版本 1.36.23 更新为 1.36.24。

  • 安全修复程序
  • 其他
    • 将 Go 运行时更新到了版本 1.26.5。
    • 更新了 CSI 驱动程序、快照程序和相关边车组件的 debian-basedistroless-static 容器基础映像。

tpu-device-plugin

将 tpu-device-plugin 组件从版本 1.36.7-gke.2 更新为 1.36.8-gke.0。

  • 功能
    • 更新了 ACS 代理映像,以包含 FatalErrorInfo 和 TPU 停止诊断信息收集。
    • 通过 --enable-baremetal-mode 引入 TPU 裸机节点支持。
    • 跳过 TPU8i 的 MDS 分区拓扑标签轮询(由 cloud-provider-gcp 填充)。
    • 添加了多切片网络、计算和传输大小/延迟时间指标。
  • bug 修复
    • 在 TPU 设备插件指标中添加了对桶数量的边界检查。
    • 恢复了 vbar.sock 权限更改日志。
  • 安全修复程序
    • 已将 google.golang.org/grpc 更新至 1.82.1 版本,以解决安全漏洞 GO-2026-6061。
    • 通过将 vbar 目录以只读方式装载到工作负载中并强制执行 safeChmod,阻止 vbar.sock 符号链接提权。
    • google.golang.org/grpc 更新为 v1.82.1,以解决漏洞 GO-2026-6061。
    • 将运行时基础映像更新为 gcr.io/distroless/static-debian13,并将构建器更新为 Golang 1.27.0,以修复基础映像漏洞。
  • 其他
    • 更新了 gke-distroless/bash 基础映像。

1.37.0-gke.2941000

以下部分介绍了此补丁版本与上一个补丁版本 1.37.0-gke.2155000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.10 更新为 1.36.0-gke.11。

  • 安全修复程序
    • google.golang.org/grpc 更新为 v1.82.1,以解决 GO-2026-6061。
  • 其他
    • 通过 ComponentOptionsConfig 引入了对 Cloud Logging 端点和项目特定元数据的新配置支持。

gke-metrics-agent

将 gke-metrics-agent 组件从版本 2.137.1-gke.0 更新为 2.137.3-gke.0。

  • 功能
    • 实现了节点守护程序压力失速信息 (PSI) 收集。
  • 其他
    • 通过优化供应商依赖项,减小了容器映像大小。
    • 将工作负载自动调节程序更新到了 0.28.0-gke.3 版。

gvisor

将 gvisor 组件从 1.37.7 版更新为 1.37.11 版。

  • 其他
    • 将 gVisor 更新到了版本 20260727.0_RC04。

l7-lb-controller-combined

将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新为 1.41.3-gke.0。

  • bug 修复
    • 改进了 L4 地址管理器 IP 验证,以防止出现误报的子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
  • 安全修复程序
    • 将 Go 版本更新为 1.26.6,将 Go Kubernetes 客户端依赖项更新为 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新为最新版本。

1.37.0-gke.2155000

以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

加速器运算符

将加速器-操作器组件从版本 1.35.1 更新为 1.35.3。

  • 安全修复程序
    • go.opentelemetry.io/otel/sdk 更新为 v1.40.0,以解决 GO-2026-4394。
    • golang.org/x/net 更新为 v0.53.0,以解决 GO-2026-4440、GO-2026-4559 和 GO-2026-4918。
    • google.golang.org/grpc 更新为 v1.79.3,以解决 GO-2026-4762。
  • 其他
    • 更新了基础映像,以使用 Golang 1.25.10。
    • 将 CI/CD 配置、容器构建步骤和 Go 1.25.0 工具链修复向后移植到发布分支。
    • 将组件映像更新为版本 1.35.0-gke.8。

advanceddatapath

将 advanceddatapath 组件从版本 36.3.14 更新到了 36.4.2。

  • 其他
    • kubernetes.io/arch: arm64 添加了节点容忍设置,以允许将组件 Pod 调度到具有 NoSchedule 效果的基于 ARM64 的节点上。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新为 1.36.0-gke.10。

  • 安全修复程序
    • google.golang.org/grpc 更新为 v1.82.1,以解决 GO-2026-6061。

filestorecsi

将 filestorecsi 组件从版本 1.36.17 更新到了 1.36.18。

  • 其他
    • 将 Go 运行时更新到了 1.25.11 版。
    • 将基础映像更新为最新的 Distroless 版本,以提高安全性和稳定性。
    • 在组件清单中,将内部初始化容器明确命名为 imgSpnpInitContainer

gcp-controller-manager-combined

将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.1.6。

  • 功能
    • 在组件配置中添加了对 ToLocalhost 类型的支持。
  • 其他
    • 将自定义签名者名称委托标志重命名为 allow-signing-kubelet-serving-for-non-gcp,以更清楚地了解如何在非 GCP 节点上签名 kubelet 服务证书。

gcsfusecsi

将 gcsfusecsi 组件从版本 1.36.41 更新为 1.37.3。

  • 功能
    • 为非生产环境引入了共享挂载功能支持。
    • 添加了 csi-attacher 组件支持,包括非生产环境的相关 PriorityClass 和 RBAC 配置。
  • bug 修复
    • 将控制器标志 --leader-election-namespace 重命名为 --driver-namespace,以正确反映其功能。
    • 允许在 StaticPodNetworkPolicy 中进行 ToLocalhost 出站流量,以防止在本地 OAuth 令牌交换期间出现 SPNP 防火墙丢弃。
  • 安全修复程序
    • 通过将 github.com/google/cel-go 升级到 v0.29.0,修复了安全漏洞 GHSA-gcjh-h69q-9w9g。
    • 更新了 github.com/google/cel-go 以解决 GO-2026-6094。
    • 更新了 go.etcd.io/etcd/client/pkg/v3 以解决 GO-2026-6107。
    • 更新了 Go 基础映像和 csi-attacher 边车容器,以解决安全漏洞。
  • 其他
    • 更新了装载配置,以利用不同的主机路径进行 pod 和插件注册(kubelet-pods-dirkubelet-plugins-dir)。
    • addonmanager.kubernetes.io/mode 从“协调”更新为“重新创建”。

gvisor

将 gvisor 组件从版本 1.36.19 更新为 1.37.7。

  • 其他
    • 将 gVisor 更新到了版本 20260803.0_RC01。

managed-prometheus

将 managed-prometheus 组件从 0.18.2-gke.0 版本更新到了 0.19.0-gke.1 版本。

osimage

将 osimage 组件从版本 1.36.75 更新为 1.36.79。