Ce document répertorie les modifications apportées aux versions de correctif de la version mineure 1.33 de Google Kubernetes Engine (GKE).
Ces journaux des modifications fournissent des informations supplémentaires sur les mises à jour de composants système GKE spécifiques. Pour en savoir plus sur les fonctionnalités, les modifications et les problèmes de sécurité dans GKE, consultez les documents suivants :
- Mises à jour des produits : notes de version de GKE
- Failles de sécurité : bulletins de sécurité
1.33.13-gke.1547000
Les sections suivantes décrivent les modifications apportées à cette version de correctif par rapport à la version précédente, 1.33.13-gke.1499000. Pour en savoir plus sur les modifications en amont de Kubernetes, consultez le journal des modifications de Kubernetes v1.33.13.
Mises à jour des composants
Les sections suivantes fournissent des informations sur les mises à jour de composants système GKE spécifiques dans cette version de correctif.
gcsfusecsi
Mise à jour du composant gcsfusecsi de la version 0.10.69 à la version 0.10.71.
- Correctifs de sécurité:
- Correction des CVE de conteneur suivantes : CVE-2024-45337, CVE-2026-27143, CVE-2026-33186, CVE-2026-39821, CVE-2026-39822, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-42508 et CVE-2026-46595.
- Mise à jour des modules Go pour résoudre les failles de sécurité identifiées.
- Mise à jour de
csi-node-driver-registrarvers la versionv2.10.1-gke.91pour intégrer les correctifs de sécurité.
l7-lb-controller-combined
Mise à jour du composant l7-lb-controller-combined de la version 1.36.6-gke.1 à la version 1.36.7-gke.1.
- Fonctionnalités:
- Ajout de la prise en charge du préprovisionnement de NEG via des annotations de service et un nouveau flag de fonctionnalité.
- Introduction de la gestion des ressources personnalisées
NEGBindingpar le contrôleur NEG, y compris le suivi de la propriété et la création de rapports d'état. - Amélioration de l'observabilité du contrôleur NEG L4 autonome avec de nouvelles métriques pour les nombres de services, la latence de synchronisation et les conditions d'état afin de faciliter le dépannage.
- Ajout de la prise en charge de Bring Your Own IPv6 (BYOIPv6) dans les équilibreurs de charge réseau (NetLB) via l'annotation
ip-collection-v6. - Amélioration du contrôleur NEG L4 autonome pour permettre la lecture de plusieurs adresses IP à partir des règles de transfert.
- Mise à jour du fournisseur de topologie pour qu'il soit compatible avec plusieurs réseaux lors de la récupération des informations de zone et de sous-réseau.
- Corrections de bugs:
- Résolution d'une fuite de goroutine de nœud de calcul dans le contrôleur NEG, qui entraînait des pics de processeur importants.
- Correction d'une panique de déréférencement de pointeur nul dans L4 NetLB se produisant lorsque
sessionAffinityConfigétait omis de la spécification de service. - Amélioration de la validation du gestionnaire d'adresses L4 en remplaçant la correspondance d'expression régulière non ancrée par une analyse IP stricte pour éviter les faux positifs.
- Correction d'un bug dans la logique de suppression d'adresse où une adresse IP cible était utilisée à tort à la place de la région.
- Implémentation de la canonisation d'adresse IPv6 et suppression automatisée des préfixes
/96des adresses de règles de transfert pour se conformer à la validation stricte de l'API Kubernetes. - Correction d'un conflit d'indicateur entre le contrôleur NEG autonome et l'élection du leader L4.
- Ajout de la gestion des objets "tombstone" dans la configuration du fournisseur pour éviter les erreurs de filtrage lors de la suppression des ressources.
- Vérification que les NEG de service sont disponibles dans le lister local immédiatement après leur création et activation de l'exécution parallèle du synchroniseur pour améliorer les performances.
- Correctifs de sécurité:
- Mise à jour de
golang.org/x/netvers la version 0.56.0 pour résoudre les failles de sécurité connues dans les dépendances transitives. - Nettoyage des valeurs INI dans les configurations du fournisseur Google Compute Engine pour éviter toute injection CRLF potentielle.
- Mise à jour de
- Divers:
- Optimisation des performances en récupérant des règles de transfert spécifiques au lieu de répertorier toutes les règles lors de la vérification de la disponibilité des adresses.
- Application d'une limite de 10 règles de transfert dans le contrôleur NEG autonome.
- Implémentation de la prise en charge de
allowMissingdans FilteredInformers pour l'informateur de nœud afin d'améliorer la robustesse du contrôleur.