ISTIO-SECURITY-2026-004
CVE, про яке повідомляє Envoy.
| Подробиці розкриття інформації | |
|---|---|
| CVE(s) | CVE-2026-47774 |
| Індекс впливу CVSS | 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Постраждалі випуски | 1.30.0 1.29.0 to 1.29.3 1.28.0 to 1.28.7 |
CVE
CVE Envoy
- CVE-2026-47774: (оцінка CVSS 7.5, Високий): Вичерпання памʼяті HTTP/2 через cookie заголовок HPACK ампліфікацію. Байти заголовка Cookie не повністю обліковуються під час валідації розміру заголовка запиту, а обмеження HPACK блоку заголовка застосовуються до закодованих байтів без відповідного обмеження на загальний розмір декодованого заголовка. Неавтентифікований віддалений атакувач може використовувати це для вичерпання памʼяті в процесі Envoy, спричиняючи відмову в обслуговуванні через OOM завершення.
Чи це впливає на мене?
Ви зазнаєте впливу, якщо ви запускаєте уражену версію Istio та приймаєте downstream HTTP/2 трафік. Це включає будь-яке розгортання Istio, що експонує сервіси до зовнішніх клієнтів або недовірених робочих навантажень через HTTP/2 або gRPC, оскільки атакуючий може надсилати спеціально сформовані запити з великими cookie заголовками для спричинення надмірного споживання памʼяті.
Застереження
- Для користувачів Istio 1.30: Оновіться до 1.30.1 або пізнішої.
- Для користувачів Istio 1.29: Оновіться до 1.29.4 або пізнішої.
- Для користувачів Istio 1.28: Оновіться до 1.28.8 або пізнішої.