Neste documento, listamos as mudanças nas versões de patch da versão secundária 1.37 do Google Kubernetes Engine (GKE).
Esses registros de mudanças são informações complementares sobre as atualizações de componentes específicos do sistema do GKE. Para informações sobre recursos, mudanças e problemas de segurança no GKE, consulte os seguintes documentos:
- Atualizações de produtos: notas da versão do GKE
- Vulnerabilidades de segurança: boletins de segurança
1.37.0-gke.3503000
As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.3165000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.
Atualizações de componentes
As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.
gpu-device-plugin
O componente gpu-device-plugin foi atualizado da versão 1.36.3-gke.2 para 1.37.0-gke.0.
- Diversos:
- Estrutura inicial para o diretório de componentes 1.37.
gvisor
O componente gvisor foi atualizado da versão 1.37.11 para a 1.37.13.
- Diversos:
- O gVisor foi atualizado para a versão 20260803.0_RC01.
l7-lb-controller-combined
O componente l7-lb-controller-combined foi atualizado da versão 1.41.3-gke.0 para 1.42.1-gke.0.
- Correções de bugs:
- Foi resolvido um erro de pânico de execução causado pelo gerenciamento inadequado de contexto.
1.37.0-gke.3165000
As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.2941000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.
Atualizações de componentes
As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.
customer-logs-exporter
O componente customer-logs-exporter foi atualizado da versão 1.36.0-gke.11 para 1.36.0-gke.12.
- Correções de segurança:
- Atualizamos google.golang.org/grpc para v1.82.1 para resolver o aviso de segurança GO-2026-6061.
filestorecsi
O componente filestorecsi foi atualizado da versão 1.36.18 para 1.36.19.
- Diversos:
- Atualizamos o ambiente de execução Go para a versão 1.25.11 e atualizamos as imagens de base do contêiner para csi-provisioner, csi-resizer, csi-snapshotter, snapshot-controller e snapshot-validation-webhook.
gcp-controller-manager-combined
Atualização do componente gcp-controller-manager-combined da versão 36.1.6 para 36.2.1.
- Recursos:
- Adicionamos a flag
--fetched_cert_validitypara permitir a configuração do TTL do certificado para credenciais buscadas.
- Adicionamos a flag
- Diversos:
- Removidas as montagens de volume de host-path legadas para
/etc/srv/kubernetes/pkie flags de linha de comando associadas para arquivos de CA de cluster (--cluster-root-ca-filee--cluster-ca-bundle) em favor do DCD. - Atualizamos o nome da flag para delegação de nome de assinante personalizado para
allow-signing-kubelet-serving-for-non-gcp.
- Removidas as montagens de volume de host-path legadas para
kube-addon-manager
O componente kube-addon-manager foi atualizado da versão 35.0.2 para 35.0.5.
- Recursos:
- Adicionamos suporte para versões de várias arquiteturas.
- Diversos:
- Atualizamos a lista de permissões de kubectl prune para incluir recursos de controle de fluxo (FlowSchema e PriorityLevelConfiguration) para clusters que executam o Kubernetes 1.23.0 e versões mais recentes.
- Adicionada uma opção de configuração para gerenciar os modos de eleição de líder do gerenciador de complementos.
pdcsi
O componente pdcsi foi atualizado da versão 1.36.23 para a 1.36.24.
- Correções de segurança:
- Módulos Go atualizados para resolver CVE-2026-46600, CVE-2026-56852, CVE-2026-29181 e CVE-2026-39883.
- Diversos:
- Atualizamos o ambiente de execução do Go para a versão 1.26.5.
- Atualizamos as imagens de base do contêiner
debian-baseedistroless-staticpara o driver CSI, o criador de snapshots e os componentes secundários relacionados.
tpu-device-plugin
O componente tpu-device-plugin foi atualizado da versão 1.36.7-gke.2 para a 1.36.8-gke.0.
- Recursos:
- Atualização da imagem do agente do ACS para incluir FatalErrorInfo e coleta de diagnóstico de interrupção da TPU.
- Introdução ao suporte de nós bare metal da TPU via
--enable-baremetal-mode. - Ignora a pesquisa de rótulos de topologia de partição do MDS para TPU8i (preenchida por cloud-provider-gcp).
- Adicione métricas de rede, computação e tamanho/latência de transferência de várias fatias.
- Correções de bugs:
- Adicione verificações de limites para a contagem de intervalos nas métricas do plug-in de dispositivo da TPU.
- Restaure o registro de alterações de permissão vbar.sock.
- Correções de segurança:
- O
google.golang.org/grpcfoi atualizado para a versão 1.82.1 para resolver a vulnerabilidade de segurança GO-2026-6061. - Bloqueie o escalonamento de privilégios do symlink vbar.sock montando o diretório vbar somente leitura em cargas de trabalho e aplicando o safeChmod.
- O
google.golang.org/grpcfoi atualizado para a v1.82.1 para resolver a vulnerabilidade GO-2026-6061. - Atualizamos a imagem de base do ambiente de execução para
gcr.io/distroless/static-debian13e o builder para Golang 1.27.0 para corrigir vulnerabilidades da imagem de base.
- O
- Diversos:
- Atualizamos a imagem de base do
gke-distroless/bash.
- Atualizamos a imagem de base do
1.37.0-gke.2941000
As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.2155000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.
Atualizações de componentes
As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.
customer-logs-exporter
O componente "customer-logs-exporter" foi atualizado da versão 1.36.0-gke.10 para 1.36.0-gke.11.
- Correções de segurança:
- O
google.golang.org/grpcfoi atualizado para a v1.82.1 para resolver o problema GO-2026-6061.
- O
- Diversos:
- Introduzimos um novo suporte de configuração para endpoints de geração de registros na nuvem e metadados específicos do projeto via
ComponentOptionsConfig.
- Introduzimos um novo suporte de configuração para endpoints de geração de registros na nuvem e metadados específicos do projeto via
gke-metrics-agent
O componente gke-metrics-agent foi atualizado da versão 2.137.1-gke.0 para 2.137.3-gke.0.
- Recursos:
- Implementamos a coleta de informações de pressão de espera (PSI, na sigla em inglês) do daemon do nó.
- Diversos:
- Otimizamos o tamanho da imagem do contêiner refinando as dependências do fornecedor.
- Atualizamos o escalonador automático de carga de trabalho para a versão 0.28.0-gke.3.
gvisor
O componente gvisor foi atualizado da versão 1.37.7 para a 1.37.11.
- Diversos:
- O gVisor foi atualizado para a versão 20260727.0_RC04.
l7-lb-controller-combined
O componente l7-lb-controller-combined foi atualizado da versão 1.41.1-gke.0 para 1.41.3-gke.0.
- Correções de bugs:
- Melhoramos a validação de IP do L4 Address Manager para evitar correspondências de substring falsas positivas e aplicar a validação explícita do nível de rede e do esquema de balanceamento de carga.
- Correções de segurança:
- Atualização da versão do Go para 1.26.6, atualizações da dependência do cliente do Kubernetes em Go para v1.36.3, atualização de google.golang.org/api e google.golang.org/grpc para as versões mais recentes.
1.37.0-gke.2155000
As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.36.3-gke.1767000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.
Atualizações de componentes
As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.
accelerator-operator
O componente accelerator-operator foi atualizado da versão 1.35.1 para a 1.35.3.
- Correções de segurança:
- O
go.opentelemetry.io/otel/sdkfoi atualizado para a v1.40.0 para resolver o problema GO-2026-4394. - O
golang.org/x/netfoi atualizado para a v0.53.0 para resolver GO-2026-4440, GO-2026-4559 e GO-2026-4918. - O
google.golang.org/grpcfoi atualizado para a v1.79.3 para resolver o problema GO-2026-4762.
- O
- Diversos:
- Atualizamos as imagens de base para usar o Golang 1.25.10.
- Portou de volta para a ramificação de lançamento as configurações de CI/CD, as etapas de build de contêineres e as correções da cadeia de ferramentas do Go 1.25.0.
- A imagem do componente foi atualizada para a versão 1.35.0-gke.8.
advanceddatapath
O componente advanceddatapath foi atualizado da versão 36.3.14 para 36.4.2.
- Diversos:
- Adicionamos tolerâncias de nó para
kubernetes.io/arch: arm64, permitindo que os pods de componentes sejam programados em nós baseados em ARM64 com o efeitoNoSchedule.
- Adicionamos tolerâncias de nó para
customer-logs-exporter
O componente "customer-logs-exporter" foi atualizado da versão 1.36.0-gke.9 para 1.36.0-gke.10.
- Correções de segurança:
- O
google.golang.org/grpcfoi atualizado para a v1.82.1 para resolver o problema GO-2026-6061.
- O
filestorecsi
O componente filestorecsi foi atualizado da versão 1.36.17 para 1.36.18.
- Diversos:
- Atualizamos o ambiente de execução do Go para a versão 1.25.11.
- Imagens de base atualizadas para as versões mais recentes do distroless, melhorando a segurança e a estabilidade.
- Nomeou explicitamente um contêiner de inicialização interna como
imgSpnpInitContainerno manifesto do componente.
gcp-controller-manager-combined
O componente gcp-controller-manager-combined foi atualizado da versão 36.1.4 para 36.1.6.
- Recursos:
- Adicionamos suporte ao tipo
ToLocalhostna configuração do componente.
- Adicionamos suporte ao tipo
- Diversos:
- Renomeamos a flag de delegação custom signerName para
allow-signing-kubelet-serving-for-non-gcppara melhorar a clareza ao assinar certificados de serviço do kubelet em nós que não são do GCP.
- Renomeamos a flag de delegação custom signerName para
gcsfusecsi
O componente gcsfusecsi foi atualizado da versão 1.36.41 para a 1.37.3.
- Recursos:
- Introduzimos o suporte ao recurso de montagem compartilhada para ambientes que não são de produção.
- Adicionamos suporte ao componente
csi-attacher, incluindo as configurações associadas dePriorityClasse RBAC para ambientes de não produção.
- Correções de bugs:
- Renomeamos a flag do controlador
--leader-election-namespacepara--driver-namespacepara refletir corretamente a função dela. - Permite a saída ToLocalhost em StaticPodNetworkPolicy para gcsfusecsi-controller e evita quedas de firewall SPNP durante a troca local de tokens OAuth.
- Renomeamos a flag do controlador
- Correções de segurança:
- A vulnerabilidade de segurança GHSA-gcjh-h69q-9w9g foi corrigida com o upgrade do
github.com/google/cel-gopara a v0.29.0. - Atualização de
github.com/google/cel-gopara resolver o problema GO-2026-6094. - Atualizamos o
go.etcd.io/etcd/client/pkg/v3para resolver o problema GO-2026-6107. - Atualizamos a imagem de base do Go e o contêiner secundário
csi-attacherpara resolver vulnerabilidades de segurança.
- A vulnerabilidade de segurança GHSA-gcjh-h69q-9w9g foi corrigida com o upgrade do
- Diversos:
- Atualizamos as configurações de montagem para usar caminhos de host distintos para pods e registro de plug-ins (
kubelet-pods-direkubelet-plugins-dir). - Atualizamos o
addonmanager.kubernetes.io/modede "Reconciliar" para "Recriar".
- Atualizamos as configurações de montagem para usar caminhos de host distintos para pods e registro de plug-ins (
gvisor
O componente gvisor foi atualizado da versão 1.36.19 para a 1.37.7.
- Diversos:
- O gVisor foi atualizado para a versão 20260803.0_RC01.
managed-prometheus
O componente managed-prometheus foi atualizado da versão 0.18.2-gke.0 para 0.19.0-gke.1.
- Recursos:
- Corrigimos várias vulnerabilidades, incluindo API de alertas e regras de front-end sem autenticação.
- Adicionamos métricas padrão do PSI (
container_pressure_*) na configuração de extração do cAdvisor.
osimage
O componente osimage foi atualizado da versão 1.36.75 para 1.36.79.
- Recursos:
- cchost: adicionou
bpf-lsm-policypara restrições de VM aprimoradas. - Atualizamos o kernel do Linux para COS-6.12.94.
- O Docker foi atualizado para a v27.5.1.
- O Containerd foi atualizado para a versão 2.2.6.
- cchost: adicionou
- Correções de segurança:
- Correções para CVE-2026-64244, CVE-2026-64247, CVE-2026-64253, CVE-2026-64265, CVE-2026-64266, CVE-2026-64284, CVE-2026-64289, CVE-2026-64294, CVE-2026-64298, CVE-2026-64299, CVE-2026-64306, CVE-2026-64313, CVE-2026-64317, CVE-2026-64319, CVE-2026-64320, CVE-2026-64322, CVE-2026-64323, CVE-2026-64324, CVE-2026-64326, CVE-2026-64354, CVE-2026-64355, CVE-2026-64357, CVE-2026-64368, CVE-2026-64370, CVE-2026-64373, CVE-2026-64378, CVE-2026-64379, CVE-2026-64380, CVE-2026-64381, CVE-2026-64382, CVE-2026-64383, CVE-2026-64384, CVE-2026-64385, CVE-2026-64386, CVE-2026-64387, CVE-2026-64411, CVE-2026-64412, CVE-2026-64414, CVE-2026-64415, CVE-2026-64418, CVE-2026-64422, CVE-2026-64423, CVE-2026-64425, CVE-2026-64432, CVE-2026-64435, CVE-2026-64436, CVE-2026-64448, CVE-2026-64456, CVE-2026-64473, CVE-2026-64474, CVE-2026-64475, CVE-2026-64512, CVE-2026-64514 e CVE-2026-64556 no kernel do Linux.
- Correções para CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-42508, CVE-2026-46595, CVE-2026-46597 e CVE-2026-46598 em dev-go/crypto.
- Correção de CVE-2026-58055 ao fazer upgrade de net-libs/nghttp2 para 1.69.0.
- Foi corrigida a CVE-2026-58470 em net-misc/wget.
- Foi corrigida a CVE-2026-59890 em dev-python/setuptools.
- Diversos:
- Configuração ajustada do sysctl de ambiente de execução para
net.ipv4.udp_mem.
- Configuração ajustada do sysctl de ambiente de execução para