Анонс Istio 1.28.8
Патч-реліз Istio 1.28.8.
Цей реліз містить виправлення помилок для підвищення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.28.7 та 1.28.8.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
- CVE-2026-47774 (CVSS score 7.5, Високий): Неавторизований віддалений зловмисник може спричинити відмову в обслуговуванні, виснажуючи пам’ять у процесі Envoy. Байти заголовка cookie не повністю враховуються під час перевірки розміру заголовка запиту, а обмеження блоку заголовків HPACK застосовуються до закодованих байтів без відповідного обмеження загального декодованого розміру заголовка, що дозволяє зловмисникам викликати надмірне споживання пам’яті через спеціально сформовані запити HTTP/2.
Зміни
Виправлено проблему, при якій HTTPS прослуховувачі, визначені через
ListenerSet, не могли постачати TLS-сертифікати, коли батьківськийGatewayвикористовував ручне розгортання. (Тікет #59535)Виправлено проблему, при якій фільтри
HTTPRouteтаGRPCRouteз недійсними значеннями заголовків ігнорувалися в конфігурації Envoy замість повідомлення про недійсний стан фільтра. (Тікет #59933)Виправлено проблему режиму ambient, де один
ServiceзpublishNotReadyAddresses: trueта розподілом трафікуPreferSameZoneабоPreferSameNodeспричиняв, що ztunnel отримувавhealthPolicy: AllowAllдля кожного іншогоService, що використовує ту саму схему розподілу трафіку, що призводило до маршрутизації до неготових точок доступу у всьому кластері. (Тікет #60422)