Ce document répertorie les modifications apportées aux versions de correctif de la version mineure 1.37 de Google Kubernetes Engine (GKE).
Ces journaux des modifications fournissent des informations supplémentaires sur les mises à jour de composants système GKE spécifiques. Pour en savoir plus sur les fonctionnalités, les modifications et les problèmes de sécurité dans GKE, consultez les documents suivants :
- Mises à jour des produits : notes de version de GKE
- Failles de sécurité : bulletins de sécurité
1.37.0-gke.2941000
Les sections suivantes décrivent les modifications apportées à cette version de correctif par rapport à la version précédente, 1.37.0-gke.2155000. Pour en savoir plus sur les modifications Kubernetes en amont, consultez le journal des modifications de Kubernetes v1.37.0.
Mises à jour des composants
Les sections suivantes fournissent des informations sur les mises à jour de composants système GKE spécifiques dans cette version de correctif.
customer-logs-exporter
Mise à jour du composant customer-logs-exporter de la version 1.36.0-gke.10 vers la version 1.36.0-gke.11.
- Correctifs de sécurité:
- Mise à jour de
google.golang.org/grpcvers la version 1.82.1 pour résoudre le problème GO-2026-6061.
- Mise à jour de
- Divers:
- Ajout de la prise en charge de la configuration pour les points de terminaison Cloud Logging et les métadonnées spécifiques au projet via
ComponentOptionsConfig.
- Ajout de la prise en charge de la configuration pour les points de terminaison Cloud Logging et les métadonnées spécifiques au projet via
gke-metrics-agent
Mise à jour du composant gke-metrics-agent de la version 2.137.1-gke.0 vers la version 2.137.3-gke.0.
- Fonctionnalités:
- Implémentation de la collecte d'informations sur la pression de blocage (PSI) du démon de nœud.
- Divers:
- Optimisation de la taille de l'image de conteneur en affinant les dépendances du fournisseur.
- Mise à jour de l'autoscaler de la charge de travail vers la version 0.28.0-gke.3.
gvisor
Mise à jour du composant gvisor de la version 1.37.7 vers la version 1.37.11.
- Divers:
- Mise à jour de gVisor vers la version 20260727.0_RC04.
l7-lb-controller-combined
Mise à jour du composant l7-lb-controller-combined de la version 1.41.1-gke.0 vers la version 1.41.3-gke.0.
- Résolutions de bugs:
- Amélioration de la validation de l'adresse IP du gestionnaire d'adresses L4 pour éviter les correspondances de sous-chaînes faussement positives et appliquer la validation explicite du niveau de réseau et du schéma d'équilibrage de charge.
- Correctifs de sécurité:
- Mise à jour de la version Go vers la version 1.26.6, mise à jour des dépendances du client Kubernetes Go vers la version 1.36.3, mise à jour de google.golang.org/api et google.golang.org/grpc vers les dernières versions.
1.37.0-gke.2155000
Les sections suivantes décrivent les modifications apportées à cette version de correctif par rapport à la version précédente, 1.36.3-gke.1767000. Pour en savoir plus sur les modifications Kubernetes en amont, consultez le journal des modifications de Kubernetes v1.37.0.
Mises à jour des composants
Les sections suivantes fournissent des informations sur les mises à jour de composants système GKE spécifiques dans cette version de correctif.
accelerator-operator
Mise à jour du composant accelerator-operator de la version 1.35.1 vers la version 1.35.3.
- Correctifs de sécurité:
- Mise à jour de
go.opentelemetry.io/otel/sdkvers la version 1.40.0 pour résoudre le problème GO-2026-4394. - Mise à jour de
golang.org/x/netvers la version 0.53.0 pour résoudre les problèmes GO-2026-4440, GO-2026-4559 et GO-2026-4918. - Mise à jour de
google.golang.org/grpcvers la version 1.79.3 pour résoudre le problème GO-2026-4762.
- Mise à jour de
- Divers:
- Mise à jour des images de base pour utiliser Golang 1.25.10.
- Rétroportage des configurations CI/CD, des étapes de compilation des conteneurs et des correctifs de la chaîne d'outils Go 1.25.0 vers la branche de publication.
- Mise à jour de l'image du composant vers la version 1.35.0-gke.8.
advanceddatapath
Mise à jour du composant advanceddatapath de la version 36.3.14 vers la version 36.4.2.
- Divers:
- Ajout de tolérances de nœud pour
kubernetes.io/arch: arm64afin d'autoriser la planification des pods de composants sur des nœuds basés sur ARM64 avec l'effetNoSchedule.
- Ajout de tolérances de nœud pour
customer-logs-exporter
Mise à jour du composant customer-logs-exporter de la version 1.36.0-gke.9 vers la version 1.36.0-gke.10.
- Correctifs de sécurité:
- Mise à jour de
google.golang.org/grpcvers la version 1.82.1 pour résoudre le problème GO-2026-6061.
- Mise à jour de
filestorecsi
Mise à jour du composant filestorecsi de la version 1.36.17 vers la version 1.36.18.
- Divers:
- Mise à jour de l'environnement d'exécution Go vers la version 1.25.11.
- Mise à jour des images de base vers les dernières versions sans distribution pour améliorer la sécurité et la stabilité.
- Nommage explicite d'un conteneur d'initialisation interne en tant que
imgSpnpInitContainerdans le manifeste du composant.
gcp-controller-manager-combined
Mise à jour du composant gcp-controller-manager-combined de la version 36.1.4 vers la version 36.1.6.
- Fonctionnalités:
- Ajout de la prise en charge du type
ToLocalhostdans la configuration du composant.
- Ajout de la prise en charge du type
- Divers:
- Renommage de l'indicateur de délégation signerName personnalisé en
allow-signing-kubelet-serving-for-non-gcppour améliorer la clarté de la signature des certificats de service kubelet sur les nœuds non GCP.
- Renommage de l'indicateur de délégation signerName personnalisé en
gcsfusecsi
Mise à jour du composant gcsfusecsi de la version 1.36.41 vers la version 1.37.3.
- Fonctionnalités:
- Ajout de la prise en charge de la fonctionnalité de montage partagé pour les environnements hors production.
- Ajout de la prise en charge du composant
csi-attacher, y compris les configurationsPriorityClasset RBAC associées pour les environnements hors production.
- Résolutions de bugs:
- Renommage de l'indicateur de contrôleur
--leader-election-namespaceen--driver-namespacepour refléter correctement sa fonction. - Autorisation de la sortie ToLocalhost dans StaticPodNetworkPolicy pour gcsfusecsi-controller afin d'empêcher les abandons de pare-feu SPNP lors de l'échange local de jetons OAuth.
- Renommage de l'indicateur de contrôleur
- Correctifs de sécurité:
- Correction de la faille de sécurité GHSA-gcjh-h69q-9w9g en mettant à niveau
github.com/google/cel-govers la version 0.29.0. - Mise à jour de
github.com/google/cel-gopour résoudre le problème GO-2026-6094. - Mise à jour de
go.etcd.io/etcd/client/pkg/v3pour résoudre le problème GO-2026-6107. - Mise à jour de l'image de base Go et du conteneur side-car
csi-attacherpour résoudre les failles de sécurité.
- Correction de la faille de sécurité GHSA-gcjh-h69q-9w9g en mettant à niveau
- Divers:
- Mise à jour des configurations de montage pour utiliser des chemins d'hôte distincts pour les pods et l'enregistrement des plug-ins (
kubelet-pods-diretkubelet-plugins-dir). - Mise à jour de
addonmanager.kubernetes.io/modede Reconcile vers Recreate.
- Mise à jour des configurations de montage pour utiliser des chemins d'hôte distincts pour les pods et l'enregistrement des plug-ins (
gvisor
Mise à jour du composant gvisor de la version 1.36.19 vers la version 1.37.7.
- Divers:
- Mise à jour de gVisor vers la version 20260803.0_RC01.
managed-prometheus
Mise à jour du composant managed-prometheus de la version 0.18.2-gke.0 vers la version 0.19.0-gke.1.
- Fonctionnalités:
- Correction de diverses failles, y compris les règles de frontend et l'API d'alertes sans authentification.
- Ajout de métriques PSI par défaut (
container_pressure_*) dans la configuration de récupération cAdvisor.
osimage
Mise à jour du composant osimage de la version 1.36.75 vers la version 1.36.79.
- Fonctionnalités:
- cchost : ajout de
bpf-lsm-policypour améliorer les restrictions des VM. - Mise à jour du noyau Linux vers COS-6.12.94.
- Mise à jour de Docker vers la version 27.5.1.
- Mise à jour de Containerd vers la version 2.2.6.
- cchost : ajout de
- Correctifs de sécurité:
- CVE-2026-64475, CVE-2026-64512, CVE-2026-64514 et CVE-2026-64556 dans le noyau Linux.
- Correction des failles CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597 et CVE-2026-46598 dans dev-go/crypto.
- Correction de la faille CVE-2026-58055 en mettant à niveau net-libs/nghttp2 vers la version 1.69.0.
- Correction de la faille CVE-2026-58470 dans net-misc/wget.
- Correction de la faille CVE-2026-59890 dans dev-python/setuptools.
- Divers:
- Ajustement de la configuration sysctl de l'environnement d'exécution pour
net.ipv4.udp_mem.
- Ajustement de la configuration sysctl de l'environnement d'exécution pour