GKE 1.37 更改日志

本文档列出了 Google Kubernetes Engine (GKE) 1.37 次要版本的补丁版本中的更改。

这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:

1.37.0-gke.2941000

以下部分介绍了此补丁版本与上一个补丁版本 1.37.0-gke.2155000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.10 更新为 1.36.0-gke.11。

  • 安全修复程序
    • google.golang.org/grpc 更新为 v1.82.1,以解决 GO-2026-6061。
  • 其他
    • 通过 ComponentOptionsConfig 引入了对 Cloud Logging 端点和项目特定元数据的新配置支持。

gke-metrics-agent

将 gke-metrics-agent 组件从版本 2.137.1-gke.0 更新为 2.137.3-gke.0。

  • 功能
    • 实现了节点守护程序压力失速信息 (PSI) 收集。
  • 其他
    • 通过优化供应商依赖项,减小了容器映像大小。
    • 将工作负载自动调节程序更新到了 0.28.0-gke.3 版。

gvisor

将 gvisor 组件从 1.37.7 版更新为 1.37.11 版。

  • 其他
    • 将 gVisor 更新到了版本 20260727.0_RC04。

l7-lb-controller-combined

将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新为 1.41.3-gke.0。

  • bug 修复
    • 改进了 L4 地址管理器 IP 验证,以防止出现误报的子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
  • 安全修复程序
    • 将 Go 版本更新为 1.26.6,将 Go Kubernetes 客户端依赖项更新为 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新为最新版本。

1.37.0-gke.2155000

以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.37.0 变更日志

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

加速器运算符

将加速器-操作器组件从版本 1.35.1 更新为 1.35.3。

  • 安全修复程序
    • go.opentelemetry.io/otel/sdk 更新为 v1.40.0,以解决 GO-2026-4394。
    • golang.org/x/net 更新为 v0.53.0,以解决 GO-2026-4440、GO-2026-4559 和 GO-2026-4918。
    • google.golang.org/grpc 更新为 v1.79.3,以解决 GO-2026-4762。
  • 其他
    • 更新了基础映像,以使用 Golang 1.25.10。
    • 将 CI/CD 配置、容器构建步骤和 Go 1.25.0 工具链修复向后移植到发布分支。
    • 将组件映像更新为版本 1.35.0-gke.8。

advanceddatapath

将 advanceddatapath 组件从版本 36.3.14 更新到了 36.4.2。

  • 其他
    • kubernetes.io/arch: arm64 添加了节点容忍设置,以允许将组件 Pod 调度到具有 NoSchedule 效果的基于 ARM64 的节点上。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新为 1.36.0-gke.10。

  • 安全修复程序
    • google.golang.org/grpc 更新为 v1.82.1,以解决 GO-2026-6061。

filestorecsi

将 filestorecsi 组件从版本 1.36.17 更新到了 1.36.18。

  • 其他
    • 将 Go 运行时更新到了 1.25.11 版。
    • 将基础映像更新为最新的 Distroless 版本,以提高安全性和稳定性。
    • 在组件清单中,将内部初始化容器明确命名为 imgSpnpInitContainer

gcp-controller-manager-combined

将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.1.6。

  • 功能
    • 在组件配置中添加了对 ToLocalhost 类型的支持。
  • 其他
    • 将自定义签名者名称委托标志重命名为 allow-signing-kubelet-serving-for-non-gcp,以更清楚地了解如何在非 GCP 节点上签名 kubelet 服务证书。

gcsfusecsi

将 gcsfusecsi 组件从版本 1.36.41 更新为 1.37.3。

  • 功能
    • 为非生产环境引入了共享挂载功能支持。
    • 添加了 csi-attacher 组件支持,包括非生产环境的相关 PriorityClass 和 RBAC 配置。
  • bug 修复
    • 将控制器标志 --leader-election-namespace 重命名为 --driver-namespace,以正确反映其功能。
    • 允许在 StaticPodNetworkPolicy 中进行 ToLocalhost 出站流量,以防止在本地 OAuth 令牌交换期间出现 SPNP 防火墙丢弃。
  • 安全修复程序
    • 通过将 github.com/google/cel-go 升级到 v0.29.0,修复了安全漏洞 GHSA-gcjh-h69q-9w9g。
    • 更新了 github.com/google/cel-go 以解决 GO-2026-6094。
    • 更新了 go.etcd.io/etcd/client/pkg/v3 以解决 GO-2026-6107。
    • 更新了 Go 基础映像和 csi-attacher 边车容器,以解决安全漏洞。
  • 其他
    • 更新了装载配置,以利用不同的主机路径进行 pod 和插件注册(kubelet-pods-dirkubelet-plugins-dir)。
    • addonmanager.kubernetes.io/mode 从“协调”更新为“重新创建”。

gvisor

将 gvisor 组件从版本 1.36.19 更新为 1.37.7。

  • 其他
    • 将 gVisor 更新到了版本 20260803.0_RC01。

managed-prometheus

将 managed-prometheus 组件从 0.18.2-gke.0 版本更新到了 0.19.0-gke.1 版本。

osimage

将 osimage 组件从版本 1.36.75 更新为 1.36.79。