本文档列出了 Google Kubernetes Engine (GKE) 1.36 次要版本的补丁版本中的更改。
这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:
1.36.4-gke.2046000
以下各部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1495000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
加速器运算符
将 accelerator-operator 组件从版本 1.35.1 更新为 1.36.7。
- 功能:
- 将 GKE 1.34 及更高版本集群的默认 NCCL 插件版本映射更新为 v1.1.2。
- 将 NCCL 版本映射更新为 1.34 及更高版本的 v1.1.2。
- bug 修复:
- 从 RDMA NCCL 安装程序容器入口点中移除了
--install-nccl,以防止覆盖工作负载的 NCCL 核心库。
- 从 RDMA NCCL 安装程序容器入口点中移除了
- 安全修复程序:
- 将 Go 运行时更新为 1.25.14,并将 gRPC 库更新为 v1.82.1,以解决漏洞,包括 CVE-2026-33186、CVE-2026-39821 和 CVE-2026-27144。
- 将
google.golang.org/grpc从 v1.82.1 更新为 v1.83.1,以解决 GO-2026-6348。 - 将
go.opentelemetry.io/otel从 v1.43.0 更新到 v1.44.0,以解决 GO-2026-5158。 - 将
golang.org/x/net更新为 v0.56.0,将golang.org/x/sys更新为 v0.46.0,并将golang.org/x/text更新为 v0.39.0,以解决 GO-2026-5942、GO-2026-5024 和 GO-2026-5970。
- 其他:
- 将 Go 基础映像更新为版本 1.25.9。
- 将
go.opentelemetry.io/contrib/instrumentation/net/http/otelhttp从 v0.53.0 更新为 v0.61.0。
filestorecsi
将 filestorecsi 组件从版本 1.36.20 更新到了 1.36.23。
- 安全修复程序:
- 更新了 Go 模块 golang.org/x/crypto 和 google.golang.org/grpc,以解决 CVE-2026-78662 和 CVE-2026-84304。
- 其他:
- 更新了组件配置,以包含网络钩子服务器的明确证书和密钥选项。
gcsfusecsi
将 gcsfusecsi 组件从版本 1.36.43 更新到了 1.36.46。
- bug 修复:
- 将 GCSFuse 二进制文件提升到 v3.11.3:
- 针对 DirectPath 连接验证停用了内部 Go SDK 重试。
- 通过跳过冗余的 DirectPath 连接检查,加快了 Rapid 存储桶的启动速度。
- 修复了窗口化列表中的隐式目录的统计信息缓存负条目 bug。
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.136.20-gke.3 更新为 2.136.20-gke.4。
- 功能:
- 实现了节点守护程序压力失速信息 (PSI) 收集。
- 其他:
- 通过优化供应商管理和依赖项精简,将容器映像大小从 64MB 减小到 47MB。
- 更新了多租户集群检测和按租户渲染的配置表达式。
gpu-device-plugin
将 gpu-device-plugin 组件从版本 1.36.5-gke.3 更新到了 1.36.5-gke.6。
- 功能:
- 通过引入
cloud.google.com/gke-gpudirect-storage节点标签添加了对 GPUDirect Storage (NVIDIA FS) 的支持,该标签可在 GPU 驱动程序安装期间启用--nvidia-fs标志。
- 通过引入
- 其他:
- 将
gpu-device-plugin提升到v1.36.5-gke.0以修复漏洞。 - 将
nvidia-partition-gpu提升到v1.36.5-gke.0以修复漏洞。 - 将
nvidia-persistenced-installer提升到v1.36.5-gke.0以修复漏洞。 - 更新了
gpu-fraction-divisor路径,以使用下划线代替连字符。
- 将
pdcsi
将 pdcsi 组件从版本 1.36.25 更新到了 1.36.28。
- 安全修复程序:
- 更新了 Go 模块和容器基础映像,以解决安全漏洞。
- 更新了容器基础映像和 Go 依赖项,以解决 CVE-2026-78662 和 CVE-2026-84304。
- 其他:
- 更新了 csi-provisioner、csi-node-driver-registrar、csi-snapshotter 和 snapshot-controller 的容器基础映像。
tpu-device-plugin
将 tpu-device-plugin 组件从版本 1.36.9-gke.0 更新到了 1.36.9-gke.1。
- 其他:
- 将构建器映像更新为 Golang 1.27.0,并将运行时基础映像更新为基于 Debian 13 的 Distroless 版本。
1.36.4-gke.1495000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1391000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
Kubernetes 更新
k8s-api
将 k8s-api 同类群组从版本 1.36.4-gke.200 更新到了 1.36.4-gke.400。
- 其他:
- 更新了 1.36 分支的 Go 运行时和容器基础映像。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
clouddns
将 clouddns 组件从版本 36.3.3 更新到了 36.3.5。
- bug 修复:
- Cloud DNS 控制器:改进了多租户环境中 Cloud DNS 控制器的关闭逻辑。这样可确保在控制器关闭时正确清理协调器、更新器和告知器,从而防止资源泄漏。(修复)
filestorecsi
将 filestorecsi 组件从 1.36.19 版更新到了 1.36.20 版。
- 安全修复程序:
- 更新了 Go 依赖项
google.golang.org/grpc和golang.org/x/crypto,以解决 CVE-2026-84304 和 CVE-2026-78662。
- 更新了 Go 依赖项
gcp-controller-manager-combined
将 gcp-controller-manager-combined 组件从版本 36.2.0 更新到了 36.2.3。
- 功能:
- 在 nodeannotator 中添加了支持,以填充 TPU8i 的 TPU 分区拓扑标签。
- 安全修复程序:
- 将 github.com/google/cel-go 更新至 v0.29.2,以解决安全漏洞 GHSA-gcjh-h69q-9w9g。
- 其他:
- 将自定义签名者名称委托的标志名称更新为
allow-signing-kubelet-serving-for-non-gcp。 - 将自定义 signerName 委托的配置标志更新为
allow-signing-kubelet-serving-for-non-gcp。 - 更新了
gcp-controller-manager容器映像。
- 将自定义签名者名称委托的标志名称更新为
gcsfusecsi
将 gcsfusecsi 组件从版本 1.36.42 更新到了 1.36.43。
- 安全修复程序:
- 更新了 Go 模块、基础映像和
csi-node-driver-registrar组件,以解决安全漏洞。
- 更新了 Go 模块、基础映像和
- 其他:
- 将 Go 运行时更新到了 1.27.1 版。
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.136.20-gke.1 更新为 2.136.20-gke.3。
- 功能:
- 实现了节点守护程序压力失速信息 (PSI) 收集。
- 添加了对节点守护进程的压力失速信息 (PSI) 收集的支持。
- 其他:
- 在升级 Prometheus 后,通过优化供应商依赖项管理,优化了容器映像大小。
- 更新了配置,以包含 Starlark 选项文件。
- 将工作负载自动调节程序更新到了 0.27.0-gke.18 版。
gvisor
将 gvisor 组件从版本 1.36.23 更新到 1.36.24。
- 其他:
- 更新了容器基础映像。
kube-controller-manager
将 kube-controller-manager 组件从版本 8.1.0 更新到了 8.1.3。
- 其他:
- 更新了配置,以包含
options.starStarlark 文件。
- 更新了配置,以包含
kubedns
将 kubedns 组件从版本 36.0.3 更新到了 36.0.5。
- 功能:
- 添加了配置支持,可自动计算单栈 IPv6 和 IPv4 集群的 KubeDNS 集群 IP。
- bug 修复:
- 优化了内存请求和限制逻辑,可根据 DNS 引擎类型和控制平面节点大小动态扩缩。
- 安全修复程序:
- 更新了 Go 依赖项(包括 golang.org/x/text、golang.org/x/net 和 quic-go)和容器基础映像,以解决以下漏洞:CVE-2026-56852、CVE-2026-46600、CVE-2026-42507、CVE-2026-27145、CVE-2026-42504 和 CVE-2026-40898。
- 其他:
- 为在集群范围内使用 Cloud DNS 和 Dataplane V2 的 Autopilot 集群引入了迁移保护机制。
- 更新了组件选项,以包含用于监控端点和项目特定元数据的导入。
managed-opentelemetry
将 managed-opentelemetry 组件从版本 1.36.21-gke.2 更新到了 1.36.21-gke.3。
- 其他:
- 将自定义 OpenTelemetry 收集器映像更新为版本 0.153.0-gke.5。
networkpolicy-calico
将 networkpolicy-calico 组件从版本 4.36.1 更新为 4.36.2。
- 安全修复程序:
- 将 Go 运行时更新为 v1.25.12,并将 golang.org/x/crypto 模块更新为 v0.52.0,以解决 CVE-2026-39822。
nodelocaldns
将 nodelocaldns 组件从版本 36.1.2 更新到了 36.1.5。
- 安全修复程序:
- 更新了 Go 模块,以解决安全漏洞。
pdcsi
将 pdcsi 组件从版本 1.36.24 更新到了 1.36.25。
- 安全修复程序:
- 更新了 Go 模块、Go 运行时和容器基础映像,以解决 Persistent Disk CSI 驱动程序及其边车组件(包括 csi-resizer、csi-snapshotter、csi-provisioner 和 csi-attacher)中的安全漏洞。
tpu-device-plugin
将 tpu-device-plugin 组件从版本 1.36.7-gke.1 更新到了 1.36.9-gke.0。
- 功能:
- 更新了 ACS 代理映像,以包含 FatalErrorInfo 和 TPU 停止诊断信息收集。
- 通过
--enable-baremetal-mode引入 TPU 裸机节点支持。 - 跳过 TPU8i 的 MDS 分区拓扑标签轮询(由 cloud-provider-gcp 填充)。
- 添加了多切片网络、计算和传输大小/延迟时间指标。
- 支持 enable_full_hierarchy_labels KCP 特征。
- 将 ACS 代理 (
acs-agent) 容器从tpu-device-pluginDaemonSet 移至ai-telemetry-collectorDaemonSet,以防止 Guest 诊断遥测失败影响设备插件健康状况和调度可用性。
- bug 修复:
- 在 TPU 设备插件指标中添加了对桶数量的边界检查。
- 恢复了 vbar.sock 权限更改日志。
- 将 ACS Agent 映像恢复为 sha256:2c2cad2eff5811c906334bced6a00b6f938d4308a26921bab9f5fc7d7ef445fb,以防止同步信息提供程序缓存同步停滞阻止 TPU 设备插件注册,并解除 Cluster Autoscaler 资格认证的阻止。
- 安全修复程序:
- 已将
google.golang.org/grpc更新至 1.82.1 版,以解决安全漏洞 GO-2026-6061。 - 通过将 vbar 目录以只读方式装载到工作负载中并强制执行 safeChmod,阻止 vbar.sock 符号链接提权。
- 将运行时基础映像更新为
gcr.io/distroless/static-debian13,并将构建器更新为 Golang 1.27.0,以修复基础映像漏洞。
- 已将
- 其他:
- 更新了
gke-distroless/bash基础映像。
- 更新了
workloadautoscaler
将 workloadautoscaler 组件从版本 19.11.0 更新到了 19.14.0。
- 其他:
- 将 Pod 纵向自动扩缩器组件(准入控制器、推荐器和更新器)和 autoscaling-metrics-adapter 更新为版本 0.27.0-gke.19。
1.36.4-gke.1391000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1247000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.11 更新到了 1.36.0-gke.12。
- 安全修复程序:
- 将 google.golang.org/grpc 更新为 v1.82.1,以解决安全公告 GO-2026-6061 中描述的问题。
filestorecsi
将 filestorecsi 组件从版本 1.36.17 更新到 1.36.19。
- 其他:
- 将 Go 运行时更新为版本 1.25.11,并刷新了 csi-provisioner、csi-resizer、csi-snapshotter、snapshot-controller 和 snapshot-validation-webhook 的容器基础映像。
- 将基础映像更新为最新的 Distroless 版本,以提高安全性和稳定性。
- 在组件清单中,将内部初始化容器明确命名为
imgSpnpInitContainer。
gcsfusecsi
将 gcsfusecsi 组件从版本 1.36.41 更新到了 1.36.42。
- 其他:
- 将 Go 运行时更新到了版本 1.27.1,并更新了 CSI 驱动程序、节点驱动程序注册器、边车装载器、Webhook 和元数据预取器的容器映像。
gpu-device-plugin
将 gpu-device-plugin 组件从版本 1.36.3-gke.2 更新为 1.36.5-gke.3。
- 其他:
- 将
gpu-device-plugin调高到v1.36.4-gke.0 - 将
nvidia-partition-gpu调高到v1.36.4-gke.0 - 将
nvidia-persistenced-installer调高到v1.36.4-gke.0 - 更新了
gpu-fraction-divisor路径,以使用下划线代替连字符。
- 将
kube-addon-manager
将 kube-addon-manager 组件从版本 35.0.2 更新为 35.0.5。
- 功能:
- 添加了对多架构版本的支持。
- 其他:
- 更新了 kubectl prune 许可名单,以针对运行 Kubernetes 1.23.0 及更高版本的集群包含流控制资源(FlowSchema 和 PriorityLevelConfiguration)。
- 添加了一个配置选项,用于管理插件管理器的领导者选举模式。
pdcsi
将 pdcsi 组件从版本 1.36.23 更新到了 1.36.24。
- 安全修复程序:
- 更新了 Go 模块,以解决 CVE-2026-46600、CVE-2026-56852、CVE-2026-29181 和 CVE-2026-39883。
- 其他:
- 将 Go 运行时更新到了 1.26.5 版。
- 更新了 CSI 驱动程序、快照程序和相关边车组件的
debian-base和distroless-static容器基础映像。
1.36.4-gke.1247000
以下各部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1082000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
gcp-controller-manager-combined
将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.2.0。
- 功能:
- 在组件配置中添加了对
ToLocalhost类型的支持。 - 添加了
--fetched_cert_validity标志,以允许为提取的凭据配置证书 TTL。
- 在组件配置中添加了对
- 其他:
- 将自定义签名者名称委托标志重命名为
allow-signing-kubelet-serving-for-non-gcp,以更清晰地了解如何在非 GCP 节点上签名 kubelet 服务证书。 - 移除了
/etc/srv/kubernetes/pki的旧版宿主路径卷装载,以及集群 CA 文件(--cluster-root-ca-file和--cluster-ca-bundle)的相关命令行标志,转而使用 DCD。
- 将自定义签名者名称委托标志重命名为
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.136.20-gke.0 更新为 2.136.20-gke.1。
- 功能:
- 为节点守护程序实现了压力失速信息 (PSI) 收集。
- 其他:
- 通过优化供应商依赖项剪裁,减小了容器映像大小。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.41.3-gke.0 更新到了 1.41.4-gke.0。
- 功能:
- 通过
ip-collection-v6注解添加了对 BYOIPv6 NetLB 的支持。
- 通过
- bug 修复:
- 改进了独立 NEG LB 控制器,可提供更好的事件消息传递、规则排序、IP 清理和用户错误分类(包括 BackendNotAttached 条件)。
- 允许使用没有
ip-collection-v6注解的静态 BYOIPv6 地址,并在 ILB 上错误地使用该注解时添加警告。 - 重构了 L4 独立 NEG 控制器逻辑。
- 安全修复程序:
- 通过验证服务 NEG 是否已附加到 LB 后端服务,然后再将 LB VIP 写入服务状态,解决了独立 NEG 控制器中的“混淆的代理”漏洞。
osimage
将 osimage 组件从版本 1.36.95 更新为 1.36.99。
- 安全修复程序:
- 修复了 Linux 内核中的漏洞:CVE-2026-68293。
- 将 dev-libs/libxml2 更新为 v2.15.3,以解决 CVE-2026-0989、CVE-2026-0990 和 CVE-2026-0992。
- 其他:
- 更新了系统软件包和依赖项:containerd 和 containerd-test 更新到 v2.2.7、fluent-bit 更新到 v4.2.8、unzip 更新到 v6.0_p31、dash 更新到 v0.5.13.5、libverto 更新到 v0.3.2-r1、popt 更新到 v1.19-r1、acl 更新到 v2.4.0-r2,以及 passwdqc 更新到 v2.0.3-r1。
- 针对 net.ipv4.udp_mem 调整了运行时 sysctl 配置。
1.36.4-gke.1082000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比发生的变化。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
customer-logs-exporter
将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新到了 1.36.0-gke.11。
- 安全修复程序:
- 将
google.golang.org/grpc更新为 v1.82.1,以解决 GO-2026-6061。
- 将
- 其他:
- 通过
ComponentOptionsConfig引入了对云日志记录端点和项目特定元数据的新配置支持。
- 通过
gke-metrics-agent
将 gke-metrics-agent 组件从版本 2.136.18-gke.1 更新到了 2.136.20-gke.0。
- 功能:
- 实现了节点级压力失速信息 (PSI) 收集。
- 其他:
- 通过调整供应商依赖项优化了容器映像大小,将映像大小从大约 64MB 减小到 47MB。
- 将工作负载自动调节程序更新到了版本 0.27.0-gke.17。
gvisor
将 gvisor 组件从版本 1.36.19 更新为 1.36.23。
- 其他:
- 将 gVisor 更新到了版本 20260727.0_RC04。
l7-lb-controller-combined
将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新到了 1.41.3-gke.0。
- bug 修复:
- 改进了 L4 地址管理器 IP 验证,以防止出现假正例子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
- 安全修复程序:
- 将 Go 版本更新到 1.26.6,将 Go Kubernetes 客户端依赖项更新到 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新到最新版本。
osimage
将 osimage 组件从版本 1.36.75 更新到了 1.36.95。
- 功能:
- cchost:添加了
bpf-lsm-policy以增强虚拟机限制。 - 在 x86_64 上启用了 CONFIG_UDMABUF。
- 添加了对 net-fs/lustre-client-drivers v2.14.0_p259 的支持。
- 将 Linux 内核更新为 COS-6.12.94。
- 将 Docker 更新为 v27.5.1。
- 将 Containerd 更新为 v2.2.6。
- 已将 cos-gpu-installer 更新至 v2.7.7。
- cchost:添加了
- bug 修复:
- 添加了一个内核补丁,用于缩短 bcache 垃圾回收休眠间隔,从而防止潜在的 I/O 停滞。
- 将 sys-apps/xemu 升级到了 v0.0.10。
- 安全修复程序:
- CVE-2026-64475、CVE-2026-64512、CVE-2026-64514 和 CVE-2026-64556。
- 修复了 dev-go/crypto 中的 CVE-2026-39827、CVE-2026-39828、CVE-2026-39829、CVE-2026-39830、CVE-2026-39831、CVE-2026-39832、CVE-2026-39833、CVE-2026-39834、CVE-2026-39835、CVE-2026-42508、CVE-2026-46595、CVE-2026-46597 和 CVE-2026-46598。
- 通过将 net-libs/nghttp2 升级到 1.69.0 修复了 CVE-2026-58055。
- 修复了 net-misc/wget 中的 CVE-2026-58470。
- 修复了 dev-python/setuptools 中的 CVE-2026-59890。
- 修复了 google-guest-agent 中的 CVE-2026-33186。
- 修复了 Linux 内核中的 CVE-2026-64227。
- 修复了 Linux 内核中的 CVE-2026-64279。
- 修复了 Linux 内核中的 CVE-2026-64286。
- 修复了 Linux 内核中的 CVE-2026-64287。
- 修复了 Linux 内核中的 CVE-2026-64352。
- 修复了 Linux 内核中的 CVE-2026-64375。
- 修复了 Linux 内核中的 CVE-2026-64401。
- 修复了 Linux 内核中的 CVE-2026-64413。
- 修复了 Linux 内核中的 CVE-2026-64416。
- 修复了 Linux 内核中的 CVE-2026-64476。
- 修复了 Linux 内核中的 CVE-2026-64508。
- 修复了 Linux 内核中的 CVE-2026-64530。
- 修复了 Linux 内核中的 CVE-2026-64532。
- 修复了 Linux 内核中的 CVE-2026-64533。
- 修复了 Linux 内核中的 CVE-2026-64534。
- 修复了 Linux 内核中的 CVE-2026-64535。
- 修复了 Linux 内核中的 CVE-2026-64538。
- 修复了 Linux 内核中的 CVE-2026-64542。
- 修复了 Linux 内核中的 CVE-2026-64545。
- 修复了 Linux 内核中的 CVE-2026-64546。
- 修复了 Linux 内核中的 CVE-2026-64548。
- 修复了 Linux 内核中的 CVE-2026-64552。
- 修复了 Linux 内核中的 CVE-2026-64554。
- 修复了 Linux 内核中的 CVE-2026-64555。
- 修复了 Linux 内核中的 KCTF-8173f7e。
- 修复了 Linux 内核中的 CVE-2026-64561。
- 修复了 Linux 内核中的 CVE-2026-64562。
- 修复了 Linux 内核中的 CVE-2026-64567。
- 修复了 Linux 内核中的 CVE-2026-64572。
- 修复了 Linux 内核中的 CVE-2026-64576。
- 修复了 Linux 内核中的 CVE-2026-64579。
- 修复了 Linux 内核中的 CVE-2026-64590。
- 修复了 Linux 内核中的 CVE-2026-64593。
- 修复了 Linux 内核中的 CVE-2026-64597。
- 修复了 Linux 内核中的 CVE-2026-64598。
- 修复了 Linux 内核中的 CVE-2026-64604。
- 修复了 Linux 内核中的 CVE-2026-68092。
- 修复了 Linux 内核中的 CVE-2026-68093。
- 修复了 Linux 内核中的 CVE-2026-68116。
- 修复了 Linux 内核中的 CVE-2026-68119。
- 修复了 Linux 内核中的 CVE-2026-68136。
- 修复了 Linux 内核中的 CVE-2026-68139。
- 修复了 Linux 内核中的 CVE-2026-68142。
- 修复了 Linux 内核中的 CVE-2026-68145。
- 修复了 Linux 内核中的 CVE-2026-68147。
- 修复了 Linux 内核中的 CVE-2026-68149。
- 修复了 Linux 内核中的 CVE-2026-68171。
- 修复了 Linux 内核中的 CVE-2026-68184。
- 修复了 Linux 内核中的 CVE-2026-68186。
- 修复了 Linux 内核中的 CVE-2026-68187。
- 修复了 Linux 内核中的 CVE-2026-68296。
- 修复了 Linux 内核中的 CVE-2026-68299。
- 修复了 Linux 内核中的 CVE-2026-68329。
- 修复了 Linux 内核中的 CVE-2026-68336。
- 修复了 Linux 内核中的 CVE-2026-68343。
- 修复了 Linux 内核中的 CVE-2026-68386。
- 修复了 Linux 内核中的 CVE-2026-68388。
- 修复了 Linux 内核中的 CVE-2026-68396。
- 修复了 Linux 内核中的 CVE-2026-68425。
- 修复了 Linux 内核中的 CVE-2026-68428。
- 修复了 Linux 内核中的 CVE-2026-68432。
- 修复了 Linux 内核中的 CVE-2026-68442。
- 修复了 Linux 内核中的 CVE-2026-68450。
- 修复了 Linux 内核中的 CVE-2026-68284。
- 修复了 Linux 内核中的 CVE-2026-68398。
- 修复了 Linux 内核中的 CVE-2026-68096。
- 修复了 Linux 内核中的 CVE-2026-68129。
- 修复了 Linux 内核中的 CVE-2026-68146。
- 修复了 Linux 内核中的 CVE-2026-68325。
- 修复了 Linux 内核中的 CVE-2026-68338。
- 修复了 Linux 内核中的 CVE-2026-68422。
- 修复了 Linux 内核中的 KCTF-0650f1c。
- 其他:
- 调整了
net.ipv4.udp_mem的运行时 sysctl 配置。 - 调整了运行时 sysctl
net.ipv4.udp_mem设置,以优化 UDP 网络连接的内存阈值。
- 调整了
1.36.3-gke.1767000
以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1640000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.3 变更日志。
组件更新
以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。
clouddns
将 clouddns 组件从版本 36.3.2 更新到了 36.3.3。
- bug 修复:
- 通过在 clouddns 容器中将 tmp 装载为读写,修复了崩溃循环。
gcsfusecsi
将 gcsfusecsi 组件从 1.36.38 版更新到了 1.36.41 版。
- 安全修复程序:
- 将
golang.org/x/mod从 v0.37.0 更新到 v0.40.0,以解决安全漏洞 GO-2026-6179。
- 将
networkpolicy-calico
将 networkpolicy-calico 组件从 4.36.0 版更新到了 4.36.1 版。
- 安全修复程序:
- 通过将 Go build 版本更新为 1.25.12,修复了 CVE-2026-39822。
- 将
golang.org/x/crypto更新为 v0.52.0,以修复 Calico 节点组件中的安全漏洞。