Анонс Istio 1.30.2
Патч-реліз Istio 1.30.2.
Цей реліз містить виправлення помилок для покращення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.30.1 та 1.30.2.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Зміни
Покращено логування, коли CRD Gateway API, встановлений у кластері, є нижчою версією за мінімально необхідну цій версії Istio. Повідомлення тепер логується на рівні
warnі пояснює, що ресурси такого типу не будуть оброблятися, доки CRD не будуть оновлені. Раніше це логувалося на рівніinfoі було легко пропустити, що ускладнювало діагностику зламу TLS passthrough після оновлення до 1.30 зі застарілими CRD.Додано поля
trustDomainsтаnotTrustDomainsдоSourceуAuthorizationPolicy, що дозволяє користувачам відповідати або виключати запити на основі домену довіри, отриманого з сертифіката партнера.Додано нову змінну оточення
PILOT_AGENT_MERGE_ENVOY_STATSдля контролю того, чи обʼєднує pilot-agent статистику Envoy у свою точку статистики. Встановітьfalse, щоб вимкнути обʼєднання статистики Envoy зі статистикою агента.Виправлено короткочасну перерву трафіку при зміні мітки
istio.io/revна KubernetesGateway(абоListenerSet). Попередньо володіюча панель управління більше не видаляє ресурс і не надсилає порожню xDS конфігурацію до pod шлюзу, які все ще працюють на старій ревізії. Запис статусу для не-володіючих ревізій все ще придушується, тому ревізії не флапають на статусах одна однієї. (Issue #59959)Виправлено дублювання та надмірну кількість записів під час використання ресурсів
WasmPlugin, що виникали внаслідок перетвореньTrafficExtension.Виправлено проблему, через яку pod, зарахований до ambient, міг залишитися поза ipset хосту для health-probe після перезавантаження вузла або kubelet, що спричиняло перенаправлення проб kubelet до ztunnel і їх відхилення, доки не перезапускався агент вузла
istio-cni. При запуску агент вузла міг витісняти ще зараховані поди з ipset, коли їх IP ще не було спостережуваним, і тепер він перевизначає членство у ipset для проб зарахованих подів під час узгодження.Виправлено генерацію конфігурації для sidecar до версії 1.29.2.
Виправлено витік памʼяті у фреймворку контролера
krt, де зміна ключа, використаного у фільтріFetch(наприклад, зміна мітки pod для вказівки на інший waypoint) залишала застарілі записи зворотного індексу, які ніколи не очищалися. З часом це могло збільшувати використання памʼяті та спричиняти непотрібні переобчислення.Виправлено проблему, через яку обʼєднання метрик pilot-agent давало невірні результати, коли Envoy звітував метрики з типом контенту protobuf. pilot-agent не міг коректно обробити тип контенту protobuf, тому дозволені типи контенту тепер обмежені лише
text/plainтаapplication/openmetrics-text. (Issue #60322)
Оновлення безпеки
Детальнішу інформацію див. у ISTIO-SECURITY-2026-005.
CVE Envoy
- GHSA-p7c7-7c47-pwch: (оцінка CVSS 7.5): Виправлено вразливість denial-of-service у стеку HTTP/3 через блокування декодування QPACK. Коли QPACK блок заголовків був заблокований у очікуванні оновлень динамічної таблиці, байти payload HEADERS вивільнялися з обліку flow-control отримання QUIC, у той час як все ще утримувалися у внутрішньому буфері купи декодера, що дозволяло віддаленому атакувальнику спричинити необмежене зростання памʼяті та викликати стан out-of-memory.
- CVE-2026-47692: (оцінка CVSS 4.8): Виправлено помилку, де passthrough TLV в поєднанні з доданими TLV могли перевищити максимальну довжину, що призводило до невідповідності між розміром, повідомленим у заголовку, та кількістю записаних байтів. Це могло дозволити smuggling запиту від хосту, що записує заголовок PROXY протокол, до upstream хоста.
- CVE-2026-47207: (оцінка CVSS 6.5): Виправлено помилку, де сервер
ext_procнадсилав неочікуваніProcessingResponsesдо Envoy. - CVE-2026-47205: (оцінка CVSS 5.9): Виправлено use-after-free збою у фільтрі ext_authz, коли активні per-route service overrides і downstream зʼєднання скидається під час in-flight перевірки авторизації.
- CVE-2026-47220: (оцінка CVSS 7.5): Виправлено помилку збою у форматері
%REQUESTED_SERVER_NAME%, де host або original host не встановлено коректно, але форматер налаштований на доступ до значення host. - CVE-2026-47221: (оцінка CVSS 5.9): Виправлено проблему при обробці внутрішніх редиректів HTTP 303 для запитів без body. Код обробки редиректу спробував вичерпати буфер body запиту, який ніколи не був алокований, спричиняючи segmentation fault.
- CVE-2026-48044: (оцінка CVSS 7.5): Виправлено вразливість вичерпування памʼяті у декомпресорі Zstd, де ліміт
MaxInflateRatioперевірявся лише після повної обробки кожного вхідного слайсу, дозволяючи зловмисно сформованому стисненому payload розширюватися до сотень MB у межах одного викликуprocess(). Ліміт inflate ratio тепер застосовується всередині внутрішнього циклу декомпресії, що відповідає декомпресорам gzip та brotli і перериває декомпресію, як тільки поріг перевищено. - CVE-2026-48090: (оцінка CVSS 5.9): Виправлено помилку, де асинхронний callback зміни токена міг бути викликаний після того, як фільтр був зруйнований (
onDestroy()був викликаний), що могло призвести до доступу до висячих вказівників та результату в UAF/збою. - CVE-2026-47778: (оцінка CVSS 4.4): Виправлено проблему, через яку Envoy міг не валідувати Subject Alternative Name (SAN) сертифіката партнера, якщо SAN містив вбудований NUL байт. Раніше парсинг SAN був вразливим до усічення NUL байтом у деяких конфігураціях, що потенційно могло призвести до невірних рішень довіри.
- CVE-2026-47204: (оцінка CVSS 6.5): Виправлено збій або use-after-free, коли gRPC stats фільтр виконує відстеження статистики на маршруті прямого відповіді.
- CVE-2026-48497: (оцінка CVSS 5.9): Виправлено перевірку sanity довжини імені запиту для уникнення аномального завершення процесу. Використовується
ENVOY_BUGу разі невдачі sanity check. - CVE-2026-48706: (оцінка CVSS 5.9): Виправлено проблему переповнення буфера
TcpStatsdSinkз великою назвою статистики. - CVE-2026-48743: (оцінка CVSS 7.5): Виправлено валідацію content-length для запитів та відповідей HTTP/3 headers-only та скидання потоку, якщо неконсистентно. Зміна охороняється runtime guard
envoy.reloadable_features.quic_validate_headers_only_content_length. - CVE-2026-47775: (оцінка CVSS 6.8): Адресовано padding oracle у AES-256-CBC дешифруванні cookie фільтра OAuth2. Фільтр тепер підтримує AES-256-GCM шифрування з маркером алгоритму
gcm., що автентифікує шифротекст і видаляє oracle. - CVE-2026-48042: (оцінка CVSS 7.5): Обмежено глибину вкладеності JSON до 1000. Ліміт можна послабити до 10K, встановивши
envoy.reloadable_features.limit_json_parser_nesting_depthуfalse.