GKE 1.36 更改日志

本文档列出了 Google Kubernetes Engine (GKE) 1.36 次要版本的补丁版本中的更改。

这些更改日志是有关特定 GKE 系统组件更新的补充信息。如需了解 GKE 中的功能、变更和安全问题,请参阅以下文档:

1.36.4-gke.2046000

以下各部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1495000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

加速器运算符

将 accelerator-operator 组件从版本 1.35.1 更新为 1.36.7。

  • 功能:
    • 将 GKE 1.34 及更高版本集群的默认 NCCL 插件版本映射更新为 v1.1.2。
    • 将 NCCL 版本映射更新为 1.34 及更高版本的 v1.1.2。
  • bug 修复:
    • 从 RDMA NCCL 安装程序容器入口点中移除了 --install-nccl,以防止覆盖工作负载的 NCCL 核心库。
  • 安全修复程序:
    • 将 Go 运行时更新为 1.25.14,并将 gRPC 库更新为 v1.82.1,以解决漏洞,包括 CVE-2026-33186、CVE-2026-39821 和 CVE-2026-27144。
    • 将 google.golang.org/grpc 从 v1.82.1 更新为 v1.83.1,以解决 GO-2026-6348。
    • 将 go.opentelemetry.io/otel 从 v1.43.0 更新到 v1.44.0,以解决 GO-2026-5158。
    • 将 golang.org/x/net 更新为 v0.56.0,将 golang.org/x/sys 更新为 v0.46.0,并将 golang.org/x/text 更新为 v0.39.0,以解决 GO-2026-5942、GO-2026-5024 和 GO-2026-5970。
  • 其他:
    • 将 Go 基础映像更新为版本 1.25.9。
    • 将 go.opentelemetry.io/contrib/instrumentation/net/http/otelhttp 从 v0.53.0 更新为 v0.61.0。

filestorecsi

将 filestorecsi 组件从版本 1.36.20 更新到了 1.36.23。

  • 安全修复程序:
  • 其他:
    • 更新了组件配置,以包含网络钩子服务器的明确证书和密钥选项。

gcsfusecsi

将 gcsfusecsi 组件从版本 1.36.43 更新到了 1.36.46。

  • bug 修复:
    • 将 GCSFuse 二进制文件提升到 v3.11.3:
    • 针对 DirectPath 连接验证停用了内部 Go SDK 重试。
    • 通过跳过冗余的 DirectPath 连接检查,加快了 Rapid 存储桶的启动速度。
    • 修复了窗口化列表中的隐式目录的统计信息缓存负条目 bug。

gke-metrics-agent

将 gke-metrics-agent 组件从版本 2.136.20-gke.3 更新为 2.136.20-gke.4。

  • 功能:
    • 实现了节点守护程序压力失速信息 (PSI) 收集。
  • 其他:
    • 通过优化供应商管理和依赖项精简,将容器映像大小从 64MB 减小到 47MB。
    • 更新了多租户集群检测和按租户渲染的配置表达式。

gpu-device-plugin

将 gpu-device-plugin 组件从版本 1.36.5-gke.3 更新到了 1.36.5-gke.6。

  • 功能:
    • 通过引入 cloud.google.com/gke-gpudirect-storage 节点标签添加了对 GPUDirect Storage (NVIDIA FS) 的支持,该标签可在 GPU 驱动程序安装期间启用 --nvidia-fs 标志。
  • 其他:
    • 将 gpu-device-plugin 提升到 v1.36.5-gke.0 以修复漏洞。
    • 将 nvidia-partition-gpu 提升到 v1.36.5-gke.0 以修复漏洞。
    • 将 nvidia-persistenced-installer 提升到 v1.36.5-gke.0 以修复漏洞。
    • 更新了 gpu-fraction-divisor 路径,以使用下划线代替连字符。

pdcsi

将 pdcsi 组件从版本 1.36.25 更新到了 1.36.28。

  • 安全修复程序:
    • 更新了 Go 模块和容器基础映像,以解决安全漏洞。
    • 更新了容器基础映像和 Go 依赖项,以解决 CVE-2026-78662 和 CVE-2026-84304。
  • 其他:
    • 更新了 csi-provisioner、csi-node-driver-registrar、csi-snapshotter 和 snapshot-controller 的容器基础映像。

tpu-device-plugin

将 tpu-device-plugin 组件从版本 1.36.9-gke.0 更新到了 1.36.9-gke.1。

  • 其他:
    • 将构建器映像更新为 Golang 1.27.0,并将运行时基础映像更新为基于 Debian 13 的 Distroless 版本。

1.36.4-gke.1495000

以下部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1391000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。

Kubernetes 更新

k8s-api

将 k8s-api 同类群组从版本 1.36.4-gke.200 更新到了 1.36.4-gke.400。

  • 其他:
    • 更新了 1.36 分支的 Go 运行时和容器基础映像。

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

clouddns

将 clouddns 组件从版本 36.3.3 更新到了 36.3.5。

  • bug 修复:
    • Cloud DNS 控制器:改进了多租户环境中 Cloud DNS 控制器的关闭逻辑。这样可确保在控制器关闭时正确清理协调器、更新器和告知器,从而防止资源泄漏。(修复)

filestorecsi

将 filestorecsi 组件从 1.36.19 版更新到了 1.36.20 版。

  • 安全修复程序:

gcp-controller-manager-combined

将 gcp-controller-manager-combined 组件从版本 36.2.0 更新到了 36.2.3。

  • 功能:
    • 在 nodeannotator 中添加了支持,以填充 TPU8i 的 TPU 分区拓扑标签。
  • 安全修复程序:
    • 将 github.com/google/cel-go 更新至 v0.29.2,以解决安全漏洞 GHSA-gcjh-h69q-9w9g。
  • 其他:
    • 将自定义签名者名称委托的标志名称更新为 allow-signing-kubelet-serving-for-non-gcp。
    • 将自定义 signerName 委托的配置标志更新为 allow-signing-kubelet-serving-for-non-gcp。
    • 更新了 gcp-controller-manager 容器映像。

gcsfusecsi

将 gcsfusecsi 组件从版本 1.36.42 更新到了 1.36.43。

  • 安全修复程序:
    • 更新了 Go 模块、基础映像和 csi-node-driver-registrar 组件,以解决安全漏洞。
  • 其他:
    • 将 Go 运行时更新到了 1.27.1 版。

gke-metrics-agent

将 gke-metrics-agent 组件从版本 2.136.20-gke.1 更新为 2.136.20-gke.3。

  • 功能:
    • 实现了节点守护程序压力失速信息 (PSI) 收集。
    • 添加了对节点守护进程的压力失速信息 (PSI) 收集的支持。
  • 其他:
    • 在升级 Prometheus 后,通过优化供应商依赖项管理,优化了容器映像大小。
    • 更新了配置,以包含 Starlark 选项文件。
    • 将工作负载自动调节程序更新到了 0.27.0-gke.18 版。

gvisor

将 gvisor 组件从版本 1.36.23 更新到 1.36.24。

  • 其他:
    • 更新了容器基础映像。

kube-controller-manager

将 kube-controller-manager 组件从版本 8.1.0 更新到了 8.1.3。

  • 其他:
    • 更新了配置,以包含 options.star Starlark 文件。

kubedns

将 kubedns 组件从版本 36.0.3 更新到了 36.0.5。

  • 功能:
    • 添加了配置支持,可自动计算单栈 IPv6 和 IPv4 集群的 KubeDNS 集群 IP。
  • bug 修复:
    • 优化了内存请求和限制逻辑,可根据 DNS 引擎类型和控制平面节点大小动态扩缩。
  • 安全修复程序:
  • 其他:
    • 为在集群范围内使用 Cloud DNS 和 Dataplane V2 的 Autopilot 集群引入了迁移保护机制。
    • 更新了组件选项,以包含用于监控端点和项目特定元数据的导入。

managed-opentelemetry

将 managed-opentelemetry 组件从版本 1.36.21-gke.2 更新到了 1.36.21-gke.3。

  • 其他:
    • 将自定义 OpenTelemetry 收集器映像更新为版本 0.153.0-gke.5。

networkpolicy-calico

将 networkpolicy-calico 组件从版本 4.36.1 更新为 4.36.2。

  • 安全修复程序:
    • 将 Go 运行时更新为 v1.25.12,并将 golang.org/x/crypto 模块更新为 v0.52.0,以解决 CVE-2026-39822。

nodelocaldns

将 nodelocaldns 组件从版本 36.1.2 更新到了 36.1.5。

  • 安全修复程序:
    • 更新了 Go 模块,以解决安全漏洞。

pdcsi

将 pdcsi 组件从版本 1.36.24 更新到了 1.36.25。

  • 安全修复程序:
    • 更新了 Go 模块、Go 运行时和容器基础映像,以解决 Persistent Disk CSI 驱动程序及其边车组件(包括 csi-resizer、csi-snapshotter、csi-provisioner 和 csi-attacher)中的安全漏洞。

tpu-device-plugin

将 tpu-device-plugin 组件从版本 1.36.7-gke.1 更新到了 1.36.9-gke.0。

  • 功能:
    • 更新了 ACS 代理映像,以包含 FatalErrorInfo 和 TPU 停止诊断信息收集。
    • 通过 --enable-baremetal-mode 引入 TPU 裸机节点支持。
    • 跳过 TPU8i 的 MDS 分区拓扑标签轮询(由 cloud-provider-gcp 填充)。
    • 添加了多切片网络、计算和传输大小/延迟时间指标。
    • 支持 enable_full_hierarchy_labels KCP 特征。
    • 将 ACS 代理 (acs-agent) 容器从 tpu-device-plugin DaemonSet 移至 ai-telemetry-collector DaemonSet,以防止 Guest 诊断遥测失败影响设备插件健康状况和调度可用性。
  • bug 修复:
    • 在 TPU 设备插件指标中添加了对桶数量的边界检查。
    • 恢复了 vbar.sock 权限更改日志。
    • 将 ACS Agent 映像恢复为 sha256:2c2cad2eff5811c906334bced6a00b6f938d4308a26921bab9f5fc7d7ef445fb,以防止同步信息提供程序缓存同步停滞阻止 TPU 设备插件注册,并解除 Cluster Autoscaler 资格认证的阻止。
  • 安全修复程序:
    • 已将 google.golang.org/grpc 更新至 1.82.1 版,以解决安全漏洞 GO-2026-6061。
    • 通过将 vbar 目录以只读方式装载到工作负载中并强制执行 safeChmod,阻止 vbar.sock 符号链接提权。
    • 将运行时基础映像更新为 gcr.io/distroless/static-debian13,并将构建器更新为 Golang 1.27.0,以修复基础映像漏洞。
  • 其他:
    • 更新了 gke-distroless/bash 基础映像。

workloadautoscaler

将 workloadautoscaler 组件从版本 19.11.0 更新到了 19.14.0。

  • 其他:
    • 将 Pod 纵向自动扩缩器组件(准入控制器、推荐器和更新器)和 autoscaling-metrics-adapter 更新为版本 0.27.0-gke.19。

1.36.4-gke.1391000

以下部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1247000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.11 更新到了 1.36.0-gke.12。

  • 安全修复程序:
    • 将 google.golang.org/grpc 更新为 v1.82.1,以解决安全公告 GO-2026-6061 中描述的问题。

filestorecsi

将 filestorecsi 组件从版本 1.36.17 更新到 1.36.19。

  • 其他:
    • 将 Go 运行时更新为版本 1.25.11,并刷新了 csi-provisioner、csi-resizer、csi-snapshotter、snapshot-controller 和 snapshot-validation-webhook 的容器基础映像。
    • 将基础映像更新为最新的 Distroless 版本,以提高安全性和稳定性。
    • 在组件清单中,将内部初始化容器明确命名为 imgSpnpInitContainer。

gcsfusecsi

将 gcsfusecsi 组件从版本 1.36.41 更新到了 1.36.42。

  • 其他:
    • 将 Go 运行时更新到了版本 1.27.1,并更新了 CSI 驱动程序、节点驱动程序注册器、边车装载器、Webhook 和元数据预取器的容器映像。

gpu-device-plugin

将 gpu-device-plugin 组件从版本 1.36.3-gke.2 更新为 1.36.5-gke.3。

  • 其他:
    • 将 gpu-device-plugin 调高到 v1.36.4-gke.0
    • 将 nvidia-partition-gpu 调高到 v1.36.4-gke.0
    • 将 nvidia-persistenced-installer 调高到 v1.36.4-gke.0
    • 更新了 gpu-fraction-divisor 路径,以使用下划线代替连字符。

kube-addon-manager

将 kube-addon-manager 组件从版本 35.0.2 更新为 35.0.5。

  • 功能:
    • 添加了对多架构版本的支持。
  • 其他:
    • 更新了 kubectl prune 许可名单,以针对运行 Kubernetes 1.23.0 及更高版本的集群包含流控制资源(FlowSchema 和 PriorityLevelConfiguration)。
    • 添加了一个配置选项,用于管理插件管理器的领导者选举模式。

pdcsi

将 pdcsi 组件从版本 1.36.23 更新到了 1.36.24。

  • 安全修复程序:
  • 其他:
    • 将 Go 运行时更新到了 1.26.5 版。
    • 更新了 CSI 驱动程序、快照程序和相关边车组件的 debian-base 和 distroless-static 容器基础映像。

1.36.4-gke.1247000

以下各部分介绍了此补丁版本与上一个补丁版本 1.36.4-gke.1082000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

gcp-controller-manager-combined

将 gcp-controller-manager-combined 组件从版本 36.1.4 更新到了 36.2.0。

  • 功能:
    • 在组件配置中添加了对 ToLocalhost 类型的支持。
    • 添加了 --fetched_cert_validity 标志,以允许为提取的凭据配置证书 TTL。
  • 其他:
    • 将自定义签名者名称委托标志重命名为 allow-signing-kubelet-serving-for-non-gcp,以更清晰地了解如何在非 GCP 节点上签名 kubelet 服务证书。
    • 移除了 /etc/srv/kubernetes/pki 的旧版宿主路径卷装载,以及集群 CA 文件(--cluster-root-ca-file 和 --cluster-ca-bundle)的相关命令行标志,转而使用 DCD。

gke-metrics-agent

将 gke-metrics-agent 组件从版本 2.136.20-gke.0 更新为 2.136.20-gke.1。

  • 功能:
    • 为节点守护程序实现了压力失速信息 (PSI) 收集。
  • 其他:
    • 通过优化供应商依赖项剪裁,减小了容器映像大小。

l7-lb-controller-combined

将 l7-lb-controller-combined 组件从版本 1.41.3-gke.0 更新到了 1.41.4-gke.0。

  • 功能:
    • 通过 ip-collection-v6 注解添加了对 BYOIPv6 NetLB 的支持。
  • bug 修复:
    • 改进了独立 NEG LB 控制器,可提供更好的事件消息传递、规则排序、IP 清理和用户错误分类(包括 BackendNotAttached 条件)。
    • 允许使用没有 ip-collection-v6 注解的静态 BYOIPv6 地址,并在 ILB 上错误地使用该注解时添加警告。
    • 重构了 L4 独立 NEG 控制器逻辑。
  • 安全修复程序:
    • 通过验证服务 NEG 是否已附加到 LB 后端服务,然后再将 LB VIP 写入服务状态,解决了独立 NEG 控制器中的“混淆的代理”漏洞。

osimage

将 osimage 组件从版本 1.36.95 更新为 1.36.99。

  • 安全修复程序:
  • 其他:
    • 更新了系统软件包和依赖项:containerd 和 containerd-test 更新到 v2.2.7、fluent-bit 更新到 v4.2.8、unzip 更新到 v6.0_p31、dash 更新到 v0.5.13.5、libverto 更新到 v0.3.2-r1、popt 更新到 v1.19-r1、acl 更新到 v2.4.0-r2,以及 passwdqc 更新到 v2.0.3-r1。
    • 针对 net.ipv4.udp_mem 调整了运行时 sysctl 配置。

1.36.4-gke.1082000

以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1767000 相比发生的变化。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.4 变更日志。

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

customer-logs-exporter

将 customer-logs-exporter 组件从版本 1.36.0-gke.9 更新到了 1.36.0-gke.11。

  • 安全修复程序:
    • 将 google.golang.org/grpc 更新为 v1.82.1,以解决 GO-2026-6061。
  • 其他:
    • 通过 ComponentOptionsConfig 引入了对云日志记录端点和项目特定元数据的新配置支持。

gke-metrics-agent

将 gke-metrics-agent 组件从版本 2.136.18-gke.1 更新到了 2.136.20-gke.0。

  • 功能:
    • 实现了节点级压力失速信息 (PSI) 收集。
  • 其他:
    • 通过调整供应商依赖项优化了容器映像大小,将映像大小从大约 64MB 减小到 47MB。
    • 将工作负载自动调节程序更新到了版本 0.27.0-gke.17。

gvisor

将 gvisor 组件从版本 1.36.19 更新为 1.36.23。

  • 其他:
    • 将 gVisor 更新到了版本 20260727.0_RC04。

l7-lb-controller-combined

将 l7-lb-controller-combined 组件从版本 1.41.1-gke.0 更新到了 1.41.3-gke.0。

  • bug 修复:
    • 改进了 L4 地址管理器 IP 验证,以防止出现假正例子字符串匹配,并强制执行明确的网络层级和负载均衡方案验证。
  • 安全修复程序:
    • 将 Go 版本更新到 1.26.6,将 Go Kubernetes 客户端依赖项更新到 v1.36.3,并将 google.golang.org/api 和 google.golang.org/grpc 更新到最新版本。

osimage

将 osimage 组件从版本 1.36.75 更新到了 1.36.95。

1.36.3-gke.1767000

以下部分介绍了此补丁版本与上一个补丁版本 1.36.3-gke.1640000 相比所做的更改。如需了解上游 Kubernetes 更改,请参阅 Kubernetes v1.36.3 变更日志。

组件更新

以下各部分提供了有关此补丁版本中特定 GKE 系统组件更新的信息。

clouddns

将 clouddns 组件从版本 36.3.2 更新到了 36.3.3。

  • bug 修复:
    • 通过在 clouddns 容器中将 tmp 装载为读写,修复了崩溃循环。

gcsfusecsi

将 gcsfusecsi 组件从 1.36.38 版更新到了 1.36.41 版。

  • 安全修复程序:
    • 将 golang.org/x/mod 从 v0.37.0 更新到 v0.40.0,以解决安全漏洞 GO-2026-6179。

networkpolicy-calico

将 networkpolicy-calico 组件从 4.36.0 版更新到了 4.36.1 版。

  • 安全修复程序:
    • 通过将 Go build 版本更新为 1.25.12,修复了 CVE-2026-39822。
    • 将 golang.org/x/crypto 更新为 v0.52.0,以修复 Calico 节点组件中的安全漏洞。