ISTIO-SECURITY-2026-001
CVE, про які повідомляє Envoy, та виправлення безпеки Istio.
| Подробиці розкриття інформації | |
|---|---|
| CVE(s) | CVE-2026-26308 CVE-2026-26309 CVE-2026-26310 CVE-2026-26311 CVE-2026-26330 CVE-2026-31837 CVE-2026-31838 |
| Індекс впливу CVSS | 8.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Постраждалі випуски | 1.29.0 1.28.0 to 1.28.4 1.27.0 to 1.27.7 |
CVE
CVE Envoy
- CVE-2026-26308: (оцінка CVSS 7.5, Високий): Виправлено RBAC матчер заголовка для валідації кожного значення заголовка індивідуально замість конкатенації кількох значень заголовка в один рядок. Це запобігає потенційним обходам, коли запити містять кілька значень для одного й того ж заголовка.
- CVE-2026-26311: (оцінка CVSS 5.9, Середній): Виправлено проблему, через яку виконання ланцюжка фільтрів могло продовжуватися на HTTP потоках, що були скинуті, але ще не знищені, потенційно спричиняючи use-after-free умови.
- CVE-2026-26310: (оцінка CVSS 5.9, Середній): Виправлено аварійне завершення в
Utility::getAddressWithPortпри виклику з обмеженою IPv6 адресою (напр.,fe80::1%eth0). - CVE-2026-26309: (оцінка CVSS 5.3, Середній): Виправлено помилку на один при записі в
JsonEscaper::escapeString(), що могла пошкодити null-термінатор рядка. - CVE-2026-26330: (оцінка CVSS 5.3, Середній): Виправлено помилку в gRPC клієнті обмеження швидкості, що могла призвести до потенційних use-after-free проблем. Впливає лише на Istio 1.28 та 1.29.
CVE Istio
- CVE-2026-31838 / GHSA-974c-2wxh-g4ww: (оцінка CVSS 6.9, Середній): Налагоджувальні точки доступу дозволяють міжпросторовий доступ до даних проксі. Повідомив 1seal.
- CVE-2026-31837 / GHSA-v75c-crr9-733c: (оцінка CVSS 8.7, Високий): Збої резолвера JWKS можуть дозволити обхід автентифікації за відомих стандартних ключів. Повідомив 1seal.
Інші виправлення безпеки Istio
- Виправлено XDS налагоджувальні точки доступу на порту 15010 у відкритому вигляді для вимагання автентифікації, запобігаючи неавтентифікованому доступу до конфігурації проксі. Повідомив 1seal.
- Виправлено потенційний SSRF при отриманні образу
WasmPluginшляхом перевірки URL реалму bearer-токена. Повідомив Sergey Kanibor (Luntry). - Виправлено HTTP налагоджувальні точки доступу на порту 15014 для застосування авторизації на основі простору імен, запобігаючи міжпросторовому доступу до даних проксі. Повідомив Sergey Kanibor (Luntry).
Чи це впливає на мене?
Всі користувачі, що запускають зачеплені версії Istio, потенційно зазнають впливу.
Уразливість, пов’язана зі збігом заголовків у системі RBAC Envoy, може бути використана, коли політики авторизації збігаються за заголовками, які можуть містити кілька значень, що дає змогу обійти ці політики.
Вразливість резолвера JWKS може дозволити омиання автентифікації, коли отримання JWKS збоїть, оскільки istiod повертається до публічно відомих стандартних ключів, які атакувач може використати для підробки валідних JWT. Користувачі з ресурсами
RequestAuthentication, налаштованими зjwksUri, безпосередньо зачеплені.Вразливість XDS налагоджувальних точок доступу дозволяла неавтентифікований доступ до налагоджувальних точок доступу (таких як
config_dump) на порту простого тексту XDS 15010, що могло розкривати чутливу конфігурацію проксі будь-якому робочому навантаженню з мережевим доступом до istiod. Після оновлення автентифікація налагоджувальних точок доступу стандартно увімкнена. Змінні середовищаENABLE_DEBUG_ENDPOINT_AUTHтаDEBUG_ENDPOINT_AUTH_ALLOWED_NAMESPACESможуть бути використані для налаштування сумісності з застарілими системами, якщо потрібно.Вразливість SSRF при отриманні образу
WasmPluginмогла дозволити атакувачеві перенаправити облікові дані токена на предʼявника на довільний URL.