Анонс Istio 1.28.5
Патч-реліз Istio 1.28.5.
Цей реліз містить виправлення безпеки. Ця примітка до релізу описує, що змінилося між Istio 1.28.4 та 1.28.5.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
Для отримання додаткової інформації див. ISTIO-SECURITY-2026-001.
Envoy CVEs
- CVE-2026-26308 (CVSS score 7.5, High): Fix multivalue header bypass in RBAC.
- CVE-2026-26311 (CVSS score 5.9, Medium): HTTP decode methods blocked after downstream reset.
- CVE-2026-26310 (CVSS score 5.9, Medium): Fix crash in
getAddressWithPort()with scoped IPv6 address. - CVE-2026-26309 (CVSS score 5.3, Medium): JSON off-by-one write fix.
- CVE-2026-26330 (CVSS score 5.3, Medium): Ratelimit response phase fix.
Istio CVEs
- CVE-2026-31838 / GHSA-974c-2wxh-g4ww: (CVSS score 6.9, Medium): Debug Endpoints Allow Cross-Namespace Proxy Data Access. Повідомив 1seal.
- CVE-2026-31837 / GHSA-v75c-crr9-733c: (CVSS score 8.7, High): JWKS Resolver Failure May Allow Authentication Bypass Using Known Default Keys. Повідомив 1seal.
Виправлення безпеки Istio
- Виправлено: для точок доступу налагодження XDS на порту 15010 у відкритому тексті тепер потрібна автентифікація, що запобігає неавтентифікованому доступу до конфігурації проксі. Повідомлено 1seal.
- Виправлено потенційну уразливість SSRF під час завантаження образів
WasmPluginшляхом перевірки URL-адрес сфери дії токенів на предʼявника. Повідомив Sergey Kanibor (Luntry). - Виправлено: для точок доступу налагодження HTTP на порту 15014 запроваджено авторизацію на основі просторів імен, що запобігає міжпросторовому доступу до даних проксі. Повідомлено Sergey Kanibor (Luntry).
- Додано можливість вказувати авторизовані простори імен для точок доступу для налагодження, коли
ENABLE_DEBUG_ENDPOINT_AUTH=true. Увімкніть цю функцію, встановивши дляDEBUG_ENDPOINT_AUTH_ALLOWED_NAMESPACESсписок авторизованих просторів імен, розділених комами. Системний простір імен (зазвичайistio-system) завжди авторизований.
Зміни
- Виправлено проблему, через яку конфігурації
InferencePoolвтрачалися під час об’єднанняVirtualService, коли до одного й того самого шлюзу було підключено кількаHTTPRoutes, що посилалися на різніInferencePools. (Тікет #58392)