במאמר הזה מפורטים השינויים בגרסאות התיקון של הגרסה המשנית Google Kubernetes Engine (GKE) 1.37.
יומני השינויים האלה הם מידע נוסף על העדכונים לרכיבי מערכת ספציפיים של GKE. מידע על תכונות, שינויים ובעיות אבטחה ב-GKE זמין במסמכים הבאים:
- עדכונים בקשר למוצר: נתוני גרסאות של GKE
- נקודות חולשה באבטחה: עדכוני אבטחה דחופים
1.37.0-gke.2941000
בקטעים הבאים מתוארים השינויים בגרסת התיקון הזו בהשוואה לגרסת התיקון הקודמת, 1.37.0-gke.2155000. מידע על שינויים ב-Kubernetes זמין ביומן השינויים של Kubernetes v1.37.0.
עדכוני רכיבים
בקטעים הבאים מפורטים העדכונים לרכיבי מערכת ספציפיים של GKE בגרסת התיקון הזו.
customer-logs-exporter
בוצע עדכון של הרכיב customer-logs-exporter מגרסה 1.36.0-gke.10 לגרסה 1.36.0-gke.11.
- תיקוני אבטחה:
- הגרסה של
google.golang.org/grpcעודכנה ל-v1.82.1 כדי לפתור את הבעיה GO-2026-6061.
- הגרסה של
- שונות:
- הוספנו תמיכה בהגדרות חדשות של נקודות קצה של רישום ביומן בענן ומטא-נתונים ספציפיים לפרויקט דרך
ComponentOptionsConfig.
- הוספנו תמיכה בהגדרות חדשות של נקודות קצה של רישום ביומן בענן ומטא-נתונים ספציפיים לפרויקט דרך
gke-metrics-agent
רכיב gke-metrics-agent עודכן מגרסה 2.137.1-gke.0 לגרסה 2.137.3-gke.0.
- תכונות:
- הוטמע איסוף של נתוני PSI (מידע על עומס יתר) של node-daemon.
- שונות:
- בוצעה אופטימיזציה של גודל תמונת המאגר על ידי שיפור התלות בספקים.
- בוצע עדכון של Workload Autoscaler לגרסה 0.28.0-gke.3.
gvisor
רכיב gvisor עודכן מגרסה 1.37.7 לגרסה 1.37.11.
- שונות:
- gVisor עודכן לגרסה 20260727.0_RC04.
l7-lb-controller-combined
העדכון של רכיב l7-lb-controller-combined מגרסה 1.41.1-gke.0 לגרסה 1.41.3-gke.0.
- תיקוני באגים:
- שיפרנו את אימות ה-IP של L4 Address Manager כדי למנוע התאמות של מחרוזות משנה שהן תוצאות חיוביות שגויות, וכדי לאכוף אימות מפורש של רמת הרשת ושל תוכנית איזון העומסים.
- תיקוני אבטחה:
- עדכון גרסת Go ל-1.26.6, עדכוני תלות של לקוח Go kubernetes לגרסה v1.36.3, עדכון google.golang.org/api ו-google.golang.org/grpc לגרסאות החדשות ביותר.
1.37.0-gke.2155000
בקטעים הבאים מתוארים השינויים בגרסת התיקון הזו בהשוואה לגרסת התיקון הקודמת, 1.36.3-gke.1767000. מידע על שינויים ב-Kubernetes זמין ביומן השינויים של Kubernetes v1.37.0.
עדכוני רכיבים
בקטעים הבאים מפורטים העדכונים לרכיבי מערכת ספציפיים של GKE בגרסת התיקון הזו.
accelerator-operator
רכיב accelerator-operator עודכן מגרסה 1.35.1 לגרסה 1.35.3.
- תיקוני אבטחה:
- הגרסה של
go.opentelemetry.io/otel/sdkעודכנה ל-v1.40.0 כדי לפתור את הבעיה GO-2026-4394. - הגרסה של
golang.org/x/netעודכנה ל-v0.53.0 כדי לפתור את הבעיות GO-2026-4440, GO-2026-4559 ו-GO-2026-4918. - בוצע עדכון של
google.golang.org/grpcלגרסה v1.79.3 כדי לפתור את הבעיה GO-2026-4762.
- הגרסה של
- שונות:
- תמונות הבסיס עודכנו לשימוש ב-Golang 1.25.10.
- העברנו לאחור תיקונים של הגדרות CI/CD, שלבים ליצירת קונטיינרים ושל ערכת הכלים Go 1.25.0 אל ענף הגרסה.
- התמונה של הרכיב עודכנה לגרסה 1.35.0-gke.8.
advanceddatapath
רכיב advanceddatapath עודכן מגרסה 36.3.14 לגרסה 36.4.2.
- שונות:
- נוספו סבילות של צמתים ל-
kubernetes.io/arch: arm64כדי לאפשר תזמון של פודים של רכיבים בצמתים מבוססי ARM64 עם האפקטNoSchedule.
- נוספו סבילות של צמתים ל-
customer-logs-exporter
רכיב customer-logs-exporter עודכן מגרסה 1.36.0-gke.9 לגרסה 1.36.0-gke.10.
- תיקוני אבטחה:
- הגרסה של
google.golang.org/grpcעודכנה ל-v1.82.1 כדי לפתור את הבעיה GO-2026-6061.
- הגרסה של
filestorecsi
רכיב filestorecsi עודכן מגרסה 1.36.17 לגרסה 1.36.18.
- שונות:
- עדכנו את זמן הריצה של Go לגרסה 1.25.11.
- תמונות הבסיס עודכנו לגרסאות העדכניות ביותר ללא הפצה, כדי לשפר את האבטחה והיציבות.
- צוין במפורש מאגר אתחול פנימי בשם
imgSpnpInitContainerבמניפסט של הרכיב.
gcp-controller-manager-combined
רכיב gcp-controller-manager-combined עודכן מגרסה 36.1.4 לגרסה 36.1.6.
- תכונות:
- הוספנו תמיכה בסוג
ToLocalhostבהגדרת הרכיב.
- הוספנו תמיכה בסוג
- שונות:
- שונה השם של דגל ההרשאה המותאם אישית signerName ל-
allow-signing-kubelet-serving-for-non-gcpכדי לשפר את הבהירות לגבי חתימה על אישורי שרת kubelet בצמתים שאינם GCP.
- שונה השם של דגל ההרשאה המותאם אישית signerName ל-
gcsfusecsi
רכיב gcsfusecsi עודכן מגרסה 1.36.41 לגרסה 1.37.3.
- תכונות:
- הוספנו תמיכה בתכונת שיתוף ההרכבה בסביבות שאינן סביבות ייצור.
- נוספה תמיכה ברכיב
csi-attacher, כולל הגדרות משויכות שלPriorityClassו-RBAC לסביבות שאינן סביבות ייצור.
- תיקוני באגים:
- שם הדגל של בקר
--leader-election-namespaceשונה ל---driver-namespaceכדי לשקף את הפונקציה שלו בצורה נכונה. - ההגדרה הזו מאפשרת יציאה אל ToLocalhost ב-StaticPodNetworkPolicy עבור gcsfusecsi-controller כדי למנוע השמטות של חומת האש של SPNP במהלך החלפת אסימוני OAuth מקומיים.
- שם הדגל של בקר
- תיקוני אבטחה:
- נקודת החולשה באבטחה GHSA-gcjh-h69q-9w9g תוקנה באמצעות שדרוג
github.com/google/cel-goלגרסה v0.29.0. - בוצע עדכון של
github.com/google/cel-goכדי לפתור את הבעיה GO-2026-6094. - בוצע עדכון של
go.etcd.io/etcd/client/pkg/v3כדי לפתור את הבעיה GO-2026-6107. - עדכנו את קובץ האימג' הבסיסי של Go ואת
csi-attacherקונטיינר ה-sidecar כדי לטפל בנקודות חולשה באבטחה.
- נקודת החולשה באבטחה GHSA-gcjh-h69q-9w9g תוקנה באמצעות שדרוג
- שונות:
- עדכנו את הגדרות ההרכבה כדי להשתמש בנתיבי מארח נפרדים עבור פודים ורישום פלאגינים (
kubelet-pods-dirו-kubelet-plugins-dir). - העדכון של
addonmanager.kubernetes.io/modeהוא מ-Reconcile (התאמה) ל-Recreate (יצירה מחדש).
- עדכנו את הגדרות ההרכבה כדי להשתמש בנתיבי מארח נפרדים עבור פודים ורישום פלאגינים (
gvisor
רכיב gvisor עודכן מגרסה 1.36.19 לגרסה 1.37.7.
- שונות:
- gVisor עודכן לגרסה 20260803.0_RC01.
managed-prometheus
רכיב managed-prometheus עודכן מגרסה 0.18.2-gke.0 לגרסה 0.19.0-gke.1.
- תכונות:
- תוקנו פגיעויות שונות, כולל frontend rules and alerts API missing auth
- נוספו מדדי PSI של ברירת מחדל (
container_pressure_*) בהגדרות הגירוד של cAdvisor.
osimage
רכיב osimage עודכן מגרסה 1.36.75 לגרסה 1.36.79.
- תכונות:
- cchost: נוסף
bpf-lsm-policyלהגבלות משופרות על מכונות וירטואליות. - הליבה של Linux עודכנה ל-COS-6.12.94.
- Docker עודכן לגרסה 27.5.1.
- בוצע עדכון של Containerd לגרסה v2.2.6.
- cchost: נוסף
- תיקוני אבטחה:
- CVE-2026-64475, CVE-2026-64512, CVE-2026-64514 ו-CVE-2026-64556 בקרנל של Linux.
- תוקנו CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597 ו-CVE-2026-46598 ב-dev-go/crypto.
- תוקנה CVE-2026-58055 על ידי שדרוג net-libs/nghttp2 ל-1.69.0.
- תוקן CVE-2026-58470 ב-net-misc/wget.
- תוקן CVE-2026-59890 ב-dev-python/setuptools.
- שונות:
- הגדרת sysctl בזמן ריצה שונתה עבור
net.ipv4.udp_mem.
- הגדרת sysctl בזמן ריצה שונתה עבור