Анонс Istio 1.29.4
Патч-реліз Istio 1.29.4.
Цей реліз містить виправлення помилок для покращення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.29.3 та 1.29.4.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
- CVE-2026-47774 (оцінка CVSS 7.5, Високий): Неавтентифікований віддалений атакувач може спричинити відмову в обслуговуванні, вичерпуючи памʼять у процесі Envoy. Байти заголовка Cookie не повністю обліковуються під час валідації розміру заголовка запиту, а обмеження HPACK блоку заголовка застосовуються до закодованих байтів без відповідного обмеження на загальний розмір декодованого заголовка, що дозволяє зловмиснику спричинити надмірне споживання памʼяті через спеціально сформовані HTTP/2 запити.
Зміни
Додано перевірку ініціалізації, яка підтверджує, що вбудований бінарний файл
nftпідтримує вивід JSON. Власний бекенд nftables потребує JSON для читання конфігурації під час видалення pod. На хостах, чий бінарний файлnftне підтримує JSON, ці виклики завершуються помилкоюError: JSON support not compiled-inпри кожному видаленні, і агент CNI повторює спроби нескінченно. Нова перевірка виявляє цю помилку під час запуску та повертається до бекенда iptables. (Тікет #60328)Виправлено проблему, через яку HTTPS-слухачі, визначені через
ListenerSet, не постачали TLS-сертифікати, коли батьківськийGatewayвикористовував ручне розгортання. (Тікет #59535)Виправлено проблему, через яку фільтри
HTTPRouteтаGRPCRouteз недійсними значеннями заголовків мовчки відкидалися з конфігурації Envoy замість повідомлення про недійсний статус фільтра. (Тікет #59933)Виправлено проблему, через яку багатомережевий ambient не маршрутизував до waypoint, коли вхідний трафік в одній мережі викликав сервіс в іншій мережі, навіть коли
Serviceбуло налаштовано зistio.io/ingress-use-waypoint.Виправлено фатальну паніку
concurrent map writesв агенті istio-cni, коли два podʼи додавалися до ambient mesh на одному вузлі одночасно. (Тікет #60328)Виправлено помилку режиму ambient, через яку один
Service, що поєднуєpublishNotReadyAddresses: trueз розподілом трафікуPreferSameZoneабоPreferSameNode, спричиняв отримання ztunnelhealthPolicy: AllowAllдля кожного іншогоService, що використовує той самий пресет розподілу трафіку, що призводило до маршрутизації трафіку до неготових точок доступу у всьому кластері. (Тікет #60422)