Анонс Istio 1.28.4
Патч-реліз Istio 1.28.4.
Цей реліз містить виправлення помилок для покращення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.28.3 та 1.28.4.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
- CVE-2025-61732 (CVSS score 8.6, Високий): Розбіжність у тому, як коментарі Go та C/C++ були проаналізовані, дозволяла проникнення коду у фінальний бінарний файл cgo.
- CVE-2025-68121 (CVSS score 4.8, Помірно): Помилка у відновленні сесій
crypto/tlsдозволяє відновленим рукостисканням успішно завершуватися, коли вони повинні зазнати невдачі, якщо ClientCAs або RootCAs змінюються між початковим та відновленим рукостисканням. Це може статися при використанніConfig.Cloneз мутаціями абоConfig.GetConfigForClient. В результаті клієнти можуть відновлювати сесії з небажаними серверами, а сервери можуть відновлювати сесії з небажаними клієнтами.
Зміни
Додано опцію, яку можна ввімкнути за бажанням під час використання
istio-cniу режимі ambient для створення власного файлу конфігурації CNI Istio, який містить вміст основного файлу конфігурації CNI та втулка Istio CNI. Ця опція є рішенням проблеми оминання трафіку в мережі під час перезапуску вузла, колиDaemonSetistio-cni не готовий, втулок Istio CNI не встановлено або втулок не запущено для налаштування перенаправлення трафіку з подів до їхніх вузлових ztunnels. Цю функцію вмикають, встановивши для параметраcni.istioOwnedCNIConfigзначенняtrueу значеннях чарту Helmistio-cni. Якщо для параметраcni.istioOwnedCNIConfigFilenameне встановлено значення, файл конфігурації CNI, що належить Istio, матиме ім’я02-istio-cni.conflist. ПараметрistioOwnedCNIConfigFilenameповинен мати вищий лексикографічний пріоритет, ніж ім’я основного файлу конфігурації CNI. Для роботи цієї функції необхідно ввімкнути втулки CNI типу «ambient» та «chained».Додано заходи безпеки до контролера розгортання шлюзу для перевірки типів об’єктів, імен та просторів імен, що запобігає створенню довільних ресурсів Kubernetes шляхом ін’єкції шаблонів. (Тікет #58891)
Додано механізм повторної спроби під час перевірки, чи у pod у
istio-cniувімкнено функцію ambient. Це зроблено для усунення потенційних тимчасових збоїв, які можуть призвести до оминання mesh. Ця функція є стандартно вимкненою, але її можна увімкнути, встановивши параметрambient.enableAmbientDetectionRetryу чартіistio-cni.Додано авторизацію на основі просторів імен для точок доступу налагодження на порту 15014. Несистемні простори імен обмежені лише точками доступу
config_dump/ndsz/edszта проксі-серверами з того самого простору імен. За необхідності для забезпечення сумісності цю функцію можна вимкнути за допомогою параметраENABLE_DEBUG_ENDPOINT_AUTH=false.Виправлено помилки пошуку функцій перекладу для MeshConfig та MeshNetworks у istioctl. (Тікет #57967)
Виправлено помилку, через яку статус
BackendTLSPolicyміг втратити зв’язок із параметромancestorRefшлюзу внаслідок пошкодження внутрішнього індексу. (Тікет #58731)Виправлено проблему, через яку
DaemonSetistio-cni трактував зміниNodeAffinityяк оновлення, що призводило до того, що конфігурація CNI помилково залишалася на місці, коли вузол більше не відповідав правиламNodeAffinityданогоDaemonSet. (Тікет #58768)Виправлено перевірку анотацій ресурсів, щоб відхиляти символи кінця рядка та керуючі символи, які могли б призвести до інʼєкції контейнерів у специфікації подів під час рендерингу шаблонів. (Тікет #58889)
Виправлено некоректне відображення
meshConfig.tlsDefaults.minProtocolVersionнаtls_minimum_protocol_versionу низхідному контексті TLS.Виправлено проблему, через яку реєстр кластерів Ambient Multicluster періодично ставав нестабільним, що призводило до передачі проксі-серверам неправильних налаштувань.