ISTIO-SECURITY-2026-003
Виправлення безпеки Istio для обходу авторизації та SSRF.
| Подробиці розкриття інформації | |
|---|---|
| CVE(s) | CVE-2026-39350 CVE-2026-41413 |
| Індекс впливу CVSS | 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
| Постраждалі випуски | 1.29.0 to 1.29.1 1.28.0 to 1.28.5 |
CVE
CVE Istio
CVE-2026-39350 / GHSA-9gcg-w975-3rjh: (оцінка CVSS 5.4, Середній): Інʼєкція regex у
serviceAccountsAuthorizationPolicyчерез неекрановані крапки. Повідомив Wernerina.CVE-2026-41413 / GHSA-fgw5-hp8f-xfhc: (оцінка CVSS 5.0, Середній): SSRF через
jwksUriRequestAuthentication. Повідомив KoreaSecurity, 1seal, AKiileX.
Чи це впливає на мене?
Всі користувачі, що запускають зачеплені версії Istio, потенційно зазнають впливу:
Вплив Оминання авторизації актуальний, якщо ви використовуєте ресурси
AuthorizationPolicy, що вказуютьserviceAccounts, що містять крапки. Атакуючий міг оминути політикуALLOWабо проскочити крізь політикуDENY, використовуючи службовий обліковий запис з іменем, що використовує інтерпретацію regex wildcard.Вплив SSRF актуальний, якщо ви дозволяєте користувачам або автоматизованим системам створювати ресурси
RequestAuthentication. Атакуючий міг надатиjwksUri, що вказує на внутрішні метадані сервіси або локальні порти, потенційно передаючи чутливі внутрішні дані до панелі управління через xDS конфігурацію.
Застереження
- Для користувачів Istio 1.29: Оновіться до 1.29.2 або пізнішої.
- Для користувачів Istio 1.28: Оновіться до 1.28.6 або пізнішої.