本文档列出了 Google Kubernetes Engine (GKE) 1.37 次要版本的补丁版本中的更改。
这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:
1.37.0-gke.2941000
以下部分介绍了此补丁版本与上一个补丁版本 1.37.0-gke.2155000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.10 更新为 1.36.0-gke.11。
- 安全修复程序:
- 将
google.golang.org/grpc更新为 v1.82.1,以解决 GO-2026-6061。
- 将
- 其他:
- 通过
ComponentOptionsConfig引入了对 Cloud Logging 端点和项目特定元数据的新配置支持。
- 通过
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.137.1-gke.0 更新为 2.137.3-gke.0。
- 功能:
- 实现了节点守护程序压力失速信息 (PSI) 收集。
- 其他:
- 通过优化供应商依赖项,减小了容器映像大小。
- 将工作负载自动调节程序更新到了 0.28.0-gke.3 版。
gvisor
将 gvisor 组件从 1.37.7 版更新为 1.37.11 版。
- 其他:
- 将 gVisor 更新到了版本 20260727.0_RC04。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新为 1.41.3-gke.0。
- bug 修复:
- 改进了 L4 地址管理器 IP 验证,以防止出现误报的子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
- 安全修复程序:
- 将 Go 版本更新为 1.26.6,将 Go Kubernetes 客户端依赖项更新为 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新为最新版本。
1.37.0-gke.2155000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
加速器运算符
将加速器-操作器组件从版本 1.35.1 更新为 1.35.3。
- 安全修复程序:
- 将
go.opentelemetry.io/otel/sdk更新为 v1.40.0,以解决 GO-2026-4394。 - 将
golang.org/x/net更新为 v0.53.0,以解决 GO-2026-4440、GO-2026-4559 和 GO-2026-4918。 - 将
google.golang.org/grpc更新为 v1.79.3,以解决 GO-2026-4762。
- 将
- 其他:
- 更新了基础映像,以使用 Golang 1.25.10。
- 将 CI/CD 配置、容器构建步骤和 Go 1.25.0 工具链修复向后移植到发布分支。
- 将组件映像更新为版本 1.35.0-gke.8。
advanceddatapath
将 advanceddatapath 组件从版本 36.3.14 更新到了 36.4.2。
- 其他:
- 为
kubernetes.io/arch: arm64添加了节点容忍设置,以允许将组件 Pod 调度到具有NoSchedule效果的基于 ARM64 的节点上。
- 为
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新为 1.36.0-gke.10。
- 安全修复程序:
- 将
google.golang.org/grpc更新为 v1.82.1,以解决 GO-2026-6061。
- 将
filestorecsi
将 filestorecsi 组件从版本 1.36.17 更新到了 1.36.18。
- 其他:
- 将 Go 运行时更新到了 1.25.11 版。
- 将基础映像更新为最新的 Distroless 版本,以提高安全性和稳定性。
- 在组件清单中,将内部初始化容器明确命名为
imgSpnpInitContainer。
gcp-controller-manager-combined
将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.1.6。
- 功能:
- 在组件配置中添加了对
ToLocalhost类型的支持。
- 在组件配置中添加了对
- 其他:
- 将自定义签名者名称委托标志重命名为
allow-signing-kubelet-serving-for-non-gcp,以更清楚地了解如何在非 GCP 节点上签名 kubelet 服务证书。
- 将自定义签名者名称委托标志重命名为
gcsfusecsi
将 gcsfusecsi 组件从版本 1.36.41 更新为 1.37.3。
- 功能:
- 为非生产环境引入了共享挂载功能支持。
- 添加了
csi-attacher组件支持,包括非生产环境的相关PriorityClass和 RBAC 配置。
- bug 修复:
- 将控制器标志
--leader-election-namespace重命名为--driver-namespace,以正确反映其功能。 - 允许在 StaticPodNetworkPolicy 中进行 ToLocalhost 出站流量,以防止在本地 OAuth 令牌交换期间出现 SPNP 防火墙丢弃。
- 将控制器标志
- 安全修复程序:
- 通过将
github.com/google/cel-go升级到 v0.29.0,修复了安全漏洞 GHSA-gcjh-h69q-9w9g。 - 更新了
github.com/google/cel-go以解决 GO-2026-6094。 - 更新了
go.etcd.io/etcd/client/pkg/v3以解决 GO-2026-6107。 - 更新了 Go 基础映像和
csi-attacher边车容器,以解决安全漏洞。
- 通过将
- 其他:
- 更新了装载配置,以利用不同的主机路径进行 pod 和插件注册(
kubelet-pods-dir和kubelet-plugins-dir)。 - 将
addonmanager.kubernetes.io/mode从“协调”更新为“重新创建”。
- 更新了装载配置,以利用不同的主机路径进行 pod 和插件注册(
gvisor
将 gvisor 组件从版本 1.36.19 更新为 1.37.7。
- 其他:
- 将 gVisor 更新到了版本 20260803.0_RC01。
managed-prometheus
将 managed-prometheus 组件从 0.18.2-gke.0 版本更新到了 0.19.0-gke.1 版本。
- 功能:
- 修复了各种漏洞,包括前端规则和提醒 API 缺少身份验证
- 在 cAdvisor 抓取配置中添加了默认 PSI 指标 (
container_pressure_*)。
osimage
将 osimage 组件从版本 1.36.75 更新为 1.36.79。
- 功能:
- cchost:添加了
bpf-lsm-policy以增强虚拟机限制。 - 将 Linux 内核更新为 COS-6.12.94。
- 将 Docker 更新为 v27.5.1。
- 将 Containerd 更新到了 v2.2.6。
- cchost:添加了
- 安全修复程序:
- CVE-2026-64475、CVE-2026-64512、CVE-2026-64514 和 CVE-2026-64556。
- 修复了 dev-go/crypto 中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。
- 通过将 net-libs/nghttp2 升级到 1.69.0 修复了 CVE-2026-58055。
- 修复了 net-misc/wget 中的 CVE-2026-58470。
- 修复了 dev-python/setuptools 中的 CVE-2026-59890。
- 其他:
- 针对
net.ipv4.udp_mem调整了运行时 sysctl 配置。
- 针对