Анонс Istio 1.29.1
Патч-реліз Istio 1.29.1.
Цей реліз містить виправлення безпеки. Ця примітка до релізу описує, що змінилося між Istio 1.29.0 та 1.29.1.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
Для отримання додаткової інформації дивіться ISTIO-SECURITY-2026-001.
CVE Envoy
- CVE-2026-26308 (оцінка CVSS 7.5, Високий): Виправлення обходу багатозначного заголовка у RBAC.
- CVE-2026-26311 (оцінка CVSS 5.9, Середній): Методи декодування HTTP блокувалися після скидання downstream-зʼєднання.
- CVE-2026-26310 (оцінка CVSS 5.9, Середній): Виправлення аварійного завершення в
getAddressWithPort()з обмеженою IPv6-адресою. - CVE-2026-26309 (оцінка CVSS 5.3, Середній): Виправлення помилки на один при записі JSON.
- CVE-2026-26330 (оцінка CVSS 5.3, Середній): Виправлення аварійного завершення фази відповіді обмеження швидкості.
CVE Istio
- CVE-2026-31838 / GHSA-974c-2wxh-g4ww: (оцінка CVSS 6.9, Середній): Налагоджувальні точки доступу дозволяють міжпросторовий доступ до даних проксі. Повідомив 1seal.
- CVE-2026-31837 / GHSA-v75c-crr9-733c: (оцінка CVSS 8.7, Високий): Збої резолвера JWKS можуть дозволити обхід автентифікації за відомих стандартних ключах. Повідомив 1seal.
Виправлення безпеки Istio
- Виправлено XDS налагоджувальні точки доступу на незашифрованому порту 15010, щоб вимагати автентифікацію, запобігаючи неавторизованому доступу до конфігурації проксі. Повідомив 1seal.
- Виправлено HTTP налагоджувальні точки доступу на порту 15014, щоб застосовувати авторизацію на основі простору імен, запобігаючи доступу до даних проксі між просторами імен. Повідомив Sergey Kanibor (Luntry).
- Додано можливість вказувати авторизовані простори імен для налагоджувальних точок доступу, коли
ENABLE_DEBUG_ENDPOINT_AUTH=true. Увімкніть, встановившиDEBUG_ENDPOINT_AUTH_ALLOWED_NAMESPACESу розділений комами список авторизованих просторів імен. Системний простір імен (зазвичайistio-system) завжди авторизований. - Виправлено резолвер JWKS, щоб використовувати безпечний резервний варіант, коли отримання JWKS не вдається, запобігаючи обходу автентифікації через загальновідомі стандартні ключі. Повідомив 1seal.
- Виправлено потенційний SSRF у отриманні образів
WasmPluginшляхом перевірки URL-адрес realm маркерів доступу. Повідомив Sergey Kanibor (Luntry).
Зміни
- Виправлено неправильне зіставлення
meshConfig.tlsDefaults.minProtocolVersionзtls_minimum_protocol_versionу downstream TLS-контексті. - Виправлено аналіз походження CORS у Gateway API, щоб бути суворішим з wildcard-символами та ігнорувати невідповідні preflight-запити. (Тікет #59018)
- Виправлено проблему, через яку waypoint не додавали фільтр слухача TLS inspector, коли існували лише TLS-порти, що спричиняло збій маршрутизації на основі SNI для wildcard
ServiceEntryзresolution: DYNAMIC_DNS. (Тікет #59024) - Виправлено проблему, через яку виявлення метаданих однорангових вузлів на основі baggage заважало політикам трафіку TLS або PROXY. Як короткострокове виправлення, виявлення метаданих на основі baggage вимкнено для маршрутів з налаштованими політиками трафіку TLS або PROXY, що може призвести до неповної телеметрії у мультикластерних розгортаннях. (Тікет #59117)
- Виправлено розіменування нульового вказівника, яке виникає під час процесу оновлення у розгортанні з кількома основними вузлами. (Тікет #59153)
- Виправлено розіменування нульового вказівника у перевірці
ServiceEntryдля визначенняDYNAMIC_DNS, яке могло спричинити збій istiod. (Тікет #59171) - Виправлено збій istiod, коли
PILOT_ENABLE_AMBIENT=true, алеAMBIENT_ENABLE_MULTI_NETWORKне встановлено, і існує ресурсWorkloadEntryз мережею, відмінною від локального кластера. - Виправлено проблему, через яку встановлення обмежень або запитів ресурсів у
nullспричиняло помилки перевірки. (Тікет #58805)