Registro de mudanças do GKE 1.37

Neste documento, listamos as mudanças nas versões de patch da versão secundária 1.37 do Google Kubernetes Engine (GKE).

Esses registros de mudanças são informações complementares sobre as atualizações de componentes específicos do sistema do GKE. Para informações sobre recursos, mudanças e problemas de segurança no GKE, consulte os seguintes documentos:

1.37.0-gke.3503000

As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.3165000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.

Atualizações de componentes

As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.

gpu-device-plugin

O componente gpu-device-plugin foi atualizado da versão 1.36.3-gke.2 para 1.37.0-gke.0.

  • Diversos:
    • Estrutura inicial para o diretório de componentes 1.37.

gvisor

O componente gvisor foi atualizado da versão 1.37.11 para a 1.37.13.

  • Diversos:
    • O gVisor foi atualizado para a versão 20260803.0_RC01.

l7-lb-controller-combined

O componente l7-lb-controller-combined foi atualizado da versão 1.41.3-gke.0 para 1.42.1-gke.0.

  • Correções de bugs:
    • Foi resolvido um erro de pânico de execução causado pelo gerenciamento inadequado de contexto.

1.37.0-gke.3165000

As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.2941000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.

Atualizações de componentes

As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.

customer-logs-exporter

O componente customer-logs-exporter foi atualizado da versão 1.36.0-gke.11 para 1.36.0-gke.12.

  • Correções de segurança:
    • Atualizamos google.golang.org/grpc para v1.82.1 para resolver o aviso de segurança GO-2026-6061.

filestorecsi

O componente filestorecsi foi atualizado da versão 1.36.18 para 1.36.19.

  • Diversos:
    • Atualizamos o ambiente de execução Go para a versão 1.25.11 e atualizamos as imagens de base do contêiner para csi-provisioner, csi-resizer, csi-snapshotter, snapshot-controller e snapshot-validation-webhook.

gcp-controller-manager-combined

Atualização do componente gcp-controller-manager-combined da versão 36.1.6 para 36.2.1.

  • Recursos:
    • Adicionamos a flag --fetched_cert_validity para permitir a configuração do TTL do certificado para credenciais buscadas.
  • Diversos:
    • Removidas as montagens de volume de host-path legadas para /etc/srv/kubernetes/pki e flags de linha de comando associadas para arquivos de CA de cluster (--cluster-root-ca-file e --cluster-ca-bundle) em favor do DCD.
    • Atualizamos o nome da flag para delegação de nome de assinante personalizado para allow-signing-kubelet-serving-for-non-gcp.

kube-addon-manager

O componente kube-addon-manager foi atualizado da versão 35.0.2 para 35.0.5.

  • Recursos:
    • Adicionamos suporte para versões de várias arquiteturas.
  • Diversos:
    • Atualizamos a lista de permissões de kubectl prune para incluir recursos de controle de fluxo (FlowSchema e PriorityLevelConfiguration) para clusters que executam o Kubernetes 1.23.0 e versões mais recentes.
    • Adicionada uma opção de configuração para gerenciar os modos de eleição de líder do gerenciador de complementos.

pdcsi

O componente pdcsi foi atualizado da versão 1.36.23 para a 1.36.24.

  • Correções de segurança:
  • Diversos:
    • Atualizamos o ambiente de execução do Go para a versão 1.26.5.
    • Atualizamos as imagens de base do contêiner debian-base e distroless-static para o driver CSI, o criador de snapshots e os componentes secundários relacionados.

tpu-device-plugin

O componente tpu-device-plugin foi atualizado da versão 1.36.7-gke.2 para a 1.36.8-gke.0.

  • Recursos:
    • Atualização da imagem do agente do ACS para incluir FatalErrorInfo e coleta de diagnóstico de interrupção da TPU.
    • Introdução ao suporte de nós bare metal da TPU via --enable-baremetal-mode.
    • Ignora a pesquisa de rótulos de topologia de partição do MDS para TPU8i (preenchida por cloud-provider-gcp).
    • Adicione métricas de rede, computação e tamanho/latência de transferência de várias fatias.
  • Correções de bugs:
    • Adicione verificações de limites para a contagem de intervalos nas métricas do plug-in de dispositivo da TPU.
    • Restaure o registro de alterações de permissão vbar.sock.
  • Correções de segurança:
    • O google.golang.org/grpc foi atualizado para a versão 1.82.1 para resolver a vulnerabilidade de segurança GO-2026-6061.
    • Bloqueie o escalonamento de privilégios do symlink vbar.sock montando o diretório vbar somente leitura em cargas de trabalho e aplicando o safeChmod.
    • O google.golang.org/grpc foi atualizado para a v1.82.1 para resolver a vulnerabilidade GO-2026-6061.
    • Atualizamos a imagem de base do ambiente de execução para gcr.io/distroless/static-debian13 e o builder para Golang 1.27.0 para corrigir vulnerabilidades da imagem de base.
  • Diversos:
    • Atualizamos a imagem de base do gke-distroless/bash.

1.37.0-gke.2941000

As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.37.0-gke.2155000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.

Atualizações de componentes

As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.

customer-logs-exporter

O componente "customer-logs-exporter" foi atualizado da versão 1.36.0-gke.10 para 1.36.0-gke.11.

  • Correções de segurança:
    • O google.golang.org/grpc foi atualizado para a v1.82.1 para resolver o problema GO-2026-6061.
  • Diversos:
    • Introduzimos um novo suporte de configuração para endpoints de geração de registros na nuvem e metadados específicos do projeto via ComponentOptionsConfig.

gke-metrics-agent

O componente gke-metrics-agent foi atualizado da versão 2.137.1-gke.0 para 2.137.3-gke.0.

  • Recursos:
    • Implementamos a coleta de informações de pressão de espera (PSI, na sigla em inglês) do daemon do nó.
  • Diversos:
    • Otimizamos o tamanho da imagem do contêiner refinando as dependências do fornecedor.
    • Atualizamos o escalonador automático de carga de trabalho para a versão 0.28.0-gke.3.

gvisor

O componente gvisor foi atualizado da versão 1.37.7 para a 1.37.11.

  • Diversos:
    • O gVisor foi atualizado para a versão 20260727.0_RC04.

l7-lb-controller-combined

O componente l7-lb-controller-combined foi atualizado da versão 1.41.1-gke.0 para 1.41.3-gke.0.

  • Correções de bugs:
    • Melhoramos a validação de IP do L4 Address Manager para evitar correspondências de substring falsas positivas e aplicar a validação explícita do nível de rede e do esquema de balanceamento de carga.
  • Correções de segurança:
    • Atualização da versão do Go para 1.26.6, atualizações da dependência do cliente do Kubernetes em Go para v1.36.3, atualização de google.golang.org/api e google.golang.org/grpc para as versões mais recentes.

1.37.0-gke.2155000

As seções a seguir descrevem as mudanças nesta versão de patch em comparação com a versão anterior, 1.36.3-gke.1767000. Para informações sobre mudanças no Kubernetes upstream, consulte o registro de alterações do Kubernetes v1.37.0.

Atualizações de componentes

As seções a seguir fornecem informações sobre atualizações de componentes específicos do sistema do GKE nesta versão de patch.

accelerator-operator

O componente accelerator-operator foi atualizado da versão 1.35.1 para a 1.35.3.

  • Correções de segurança:
    • O go.opentelemetry.io/otel/sdk foi atualizado para a v1.40.0 para resolver o problema GO-2026-4394.
    • O golang.org/x/net foi atualizado para a v0.53.0 para resolver GO-2026-4440, GO-2026-4559 e GO-2026-4918.
    • O google.golang.org/grpc foi atualizado para a v1.79.3 para resolver o problema GO-2026-4762.
  • Diversos:
    • Atualizamos as imagens de base para usar o Golang 1.25.10.
    • Portou de volta para a ramificação de lançamento as configurações de CI/CD, as etapas de build de contêineres e as correções da cadeia de ferramentas do Go 1.25.0.
    • A imagem do componente foi atualizada para a versão 1.35.0-gke.8.

advanceddatapath

O componente advanceddatapath foi atualizado da versão 36.3.14 para 36.4.2.

  • Diversos:
    • Adicionamos tolerâncias de nó para kubernetes.io/arch: arm64, permitindo que os pods de componentes sejam programados em nós baseados em ARM64 com o efeito NoSchedule.

customer-logs-exporter

O componente "customer-logs-exporter" foi atualizado da versão 1.36.0-gke.9 para 1.36.0-gke.10.

  • Correções de segurança:
    • O google.golang.org/grpc foi atualizado para a v1.82.1 para resolver o problema GO-2026-6061.

filestorecsi

O componente filestorecsi foi atualizado da versão 1.36.17 para 1.36.18.

  • Diversos:
    • Atualizamos o ambiente de execução do Go para a versão 1.25.11.
    • Imagens de base atualizadas para as versões mais recentes do distroless, melhorando a segurança e a estabilidade.
    • Nomeou explicitamente um contêiner de inicialização interna como imgSpnpInitContainer no manifesto do componente.

gcp-controller-manager-combined

O componente gcp-controller-manager-combined foi atualizado da versão 36.1.4 para 36.1.6.

  • Recursos:
    • Adicionamos suporte ao tipo ToLocalhost na configuração do componente.
  • Diversos:
    • Renomeamos a flag de delegação custom signerName para allow-signing-kubelet-serving-for-non-gcp para melhorar a clareza ao assinar certificados de serviço do kubelet em nós que não são do GCP.

gcsfusecsi

O componente gcsfusecsi foi atualizado da versão 1.36.41 para a 1.37.3.

  • Recursos:
    • Introduzimos o suporte ao recurso de montagem compartilhada para ambientes que não são de produção.
    • Adicionamos suporte ao componente csi-attacher, incluindo as configurações associadas de PriorityClass e RBAC para ambientes de não produção.
  • Correções de bugs:
    • Renomeamos a flag do controlador --leader-election-namespace para --driver-namespace para refletir corretamente a função dela.
    • Permite a saída ToLocalhost em StaticPodNetworkPolicy para gcsfusecsi-controller e evita quedas de firewall SPNP durante a troca local de tokens OAuth.
  • Correções de segurança:
    • A vulnerabilidade de segurança GHSA-gcjh-h69q-9w9g foi corrigida com o upgrade do github.com/google/cel-go para a v0.29.0.
    • Atualização de github.com/google/cel-go para resolver o problema GO-2026-6094.
    • Atualizamos o go.etcd.io/etcd/client/pkg/v3 para resolver o problema GO-2026-6107.
    • Atualizamos a imagem de base do Go e o contêiner secundário csi-attacher para resolver vulnerabilidades de segurança.
  • Diversos:
    • Atualizamos as configurações de montagem para usar caminhos de host distintos para pods e registro de plug-ins (kubelet-pods-dir e kubelet-plugins-dir).
    • Atualizamos o addonmanager.kubernetes.io/mode de "Reconciliar" para "Recriar".

gvisor

O componente gvisor foi atualizado da versão 1.36.19 para a 1.37.7.

  • Diversos:
    • O gVisor foi atualizado para a versão 20260803.0_RC01.

managed-prometheus

O componente managed-prometheus foi atualizado da versão 0.18.2-gke.0 para 0.19.0-gke.1.

osimage

O componente osimage foi atualizado da versão 1.36.75 para 1.36.79.