Анонс Istio 1.28.9
Патч-реліз Istio 1.28.9.
Цей реліз містить виправлення помилок для підвищення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.28.8 та 1.28.9.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
Для отримання додаткової інформації див. ISTIO-SECURITY-2026-005.
Envoy CVEs
- GHSA-p7c7-7c47-pwch: (CVSS score 7.5): Виправлено вразливість відмови в обслуговуванні в стеку HTTP/3 через блоковане декодування QPACK. Коли блок заголовків QPACK блокувався в очікуванні оновлень динамічної таблиці, байти корисного навантаження HEADERS звільнялися з обліку керування потоком отримання QUIC, залишаючись у внутрішньому буфері декодера, що дозволяло віддаленому зловмиснику викликати необмежене зростання пам’яті та спричиняти стан нестачі пам’яті.
- CVE-2026-47692: (CVSS score 4.8): Виправлено помилку, коли TLV у режимі passthrough у поєднанні з доданими TLV могли перевищувати максимальну довжину, що призводило до невідповідності між розміром, зазначеним у заголовку, та кількістю записаних байтів. Це могло дозволити віддаленому зловмиснику обійти перевірку запиту від хоста, що пише заголовок PROXY, до upstream-хоста.
- CVE-2026-47207: (CVSS score 6.5): Виправлено помилку, коли сервер
ext_procнадсилав несподіваніProcessingResponsesдо Envoy. - CVE-2026-47205: (CVSS score 5.9): Виправлено збій use-after-free у фільтрі ext_authz, коли активні перевизначення сервісу для кожного маршруту, а з’єднання downstream скидається під час перевірки авторизації в процесі.
- CVE-2026-47221: (CVSS score 5.9): Виправлено проблему при обробці внутрішніх перенаправлень HTTP 303 для запитів без тіла. Код обробки перенаправлень намагався звільнити буфер тіла запиту, який ніколи не виділявся, що призводило до помилки сегментації.
- CVE-2026-48044: (CVSS score 7.5): Виправлено вразливість виснаження пам’яті в декомпресорі Zstd, коли обмеження
MaxInflateRatioперевірялося лише після повної обробки кожного вхідного фрагмента, що дозволяло спеціально сформованому стисненому корисному навантаженню розширюватися до сотень МБ під час одного викликуprocess(). Обмеження коефіцієнта розширення тепер застосовується всередині внутрішнього циклу декомпресії, що відповідає декомпресорам gzip і brotli, і припиняє декомпресію, як тільки поріг перевищено. - CVE-2026-48090: (CVSS score 5.9): Виправлено помилку, коли зворотний виклик асинхронної зміни токена міг бути викликаний після того, як фільтр було зруйновано (було викликано
onDestroy()), що могло призвести до доступу до підвислих вказівників і спричинити use-after-free/збій. - CVE-2026-47778: (CVSS score 4.4): Виправлено проблему, коли Envoy міг не валідувати Subject Alternative Name (SAN) сертифіката пірінга, якщо SAN містив вбудований байт NUL. Раніше розбір SAN був вразливий до усічення байта NUL у деяких конфігураціях, що потенційно призводило до неправильних рішень про довіру.
- CVE-2026-47204: (CVSS score 6.5): Виправлено збій або use-after-free, коли фільтр статистики gRPC виконує відстеження статистики на маршруті прямої відповіді.
- CVE-2026-48497: (CVSS score 5.9): Виправлено перевірку коректності довжини імені запиту, щоб уникнути ненормального завершення процесу. Використовуйте
ENVOY_BUG, якщо перевірка коректності не пройшла. - CVE-2026-48706: (CVSS score 5.9): Виправлено переповнення буфера
TcpStatsdSinkпри великому імені статистики. - CVE-2026-48743: (CVSS score 7.5): Виправлено перевірку довжини вмісту HTTP/3 лише для заголовків запиту та відповіді та скидання потоку у разі невідповідності. Зміна захищена runtime guard
envoy.reloadable_features.quic_validate_headers_only_content_length. - CVE-2026-47775: (CVSS score 6.8): Виправлено padding oracle у розшифруванні cookie-файлів AES-256-CBC фільтру OAuth2. Тепер фільтр підтримує шифрування AES-256-GCM з маркером алгоритму
gcm., який автентифікує шифротекст і усуває oracle. - CVE-2026-48042: (CVSS score 7.5): Обмежено глибину вкладеності JSON до 1000. Обмеження можна послабити до 10K, встановивши
envoy.reloadable_features.limit_json_parser_nesting_depthуfalse.