ISTIO-SECURITY-2026-005
CVE, про які повідомляє Envoy, та виправлення безпеки Istio.
| Подробиці розкриття інформації | |
|---|---|
| CVE(s) | CVE-2026-47692 CVE-2026-47207 CVE-2026-47205 CVE-2026-47220 CVE-2026-47221 CVE-2026-48044 CVE-2026-48090 CVE-2026-47778 CVE-2026-47204 CVE-2026-48497 CVE-2026-48706 CVE-2026-48743 CVE-2026-47775 CVE-2026-48042 |
| Індекс впливу CVSS | 7.5 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N |
| Постраждалі випуски | 1.30.1 to 1.30.2 1.29.4 to 1.29.5 1.28.8 to 1.28.9 |
CVE
CVE Envoy
- GHSA-p7c7-7c47-pwch: (оцінка CVSS 7.5): Виправлено вразливість відмови в обслуговуванні у стеку HTTP/3 через блокування декодування QPACK. Коли QPACK блок заголовка був заблокований у очікуванні оновлень динамічної таблиці, байти payload HEADERS звільнялися з обліку flow-control отримання QUIC, у той час як все ще утримувалися у внутрішньому буфері купи декодера, що дозволяло віддаленому атакувачеві спричинити необмежене зростання памʼяті та викликати стан вичерпання памʼяті.
- CVE-2026-47692: (оцінка CVSS 4.8): Виправлено помилку, через яку passthrough TLV поєднані з доданими TLV могли перевищити максимальну довжину, що призводило до невідповідності між розміром, повідомленим у заголовку, та кількістю записаних байтів. Це могло дозволити проникнення запиту від хоста, що записує заголовок PROXY протоколу, до upstream хоста.
- CVE-2026-47207: (оцінка CVSS 6.5): Виправлено помилку, через яку сервер
ext_procнадсилав несподіваніProcessingResponsesдо Envoy. - CVE-2026-47205: (оцінка CVSS 5.9): Виправлено аварійне завершення use-after-free у фільтрі ext_authz при активних перевизначеннях сервісу на рівні маршруту та скиданні downstream-зʼєднання під час вільної перевірки авторизації.
- CVE-2026-47220: (оцінка CVSS 7.5): Виправлено помилку аварійного завершення у форматері
%REQUESTED_SERVER_NAME%, де хост або оригінальний хост не встановлено коректно, але форматер налаштований на доступ до значення хоста. - CVE-2026-47221: (оцінка CVSS 5.9): Виправлено проблему при обробці внутрішніх перенаправлень HTTP 303 для запитів без тіла. Код обробки перенаправлення спробував вичерпати буфер тіла запиту, що ніколи не виділявся, спричиняючи помилку сегментації.
- CVE-2026-48044: (оцінка CVSS 7.5): Виправлено вразливість вичерпання памʼяті у декомпресорі Zstd, де обмеження
MaxInflateRatioперевірялося лише після повної обробки кожного вхідного зрізу, що дозволяло зловмисно сформованому стисненому payload розширюватися до сотень МБ у рамках одного викликуprocess(). Обмеження коефіцієнта роздування тепер застосовується всередині внутрішнього циклу декомпресії, узгоджено з декомпресорами gzip та brotli, і припиняє декомпресію негайно при перевищенні порогу. - CVE-2026-48090: (оцінка CVSS 5.9): Виправлено помилку, через яку асинхронний callback зміни токена міг спрацювати після того, як фільтр був зруйнований (
onDestroy()був викликаний), що могло призвести до доступу до висячих вказівників та результату в UAF/аварійному завершенні. - CVE-2026-47778: (оцінка CVSS 4.4): Виправлено проблему, через яку Envoy міг не перевірити Subject Alternative Name (SAN) сертифіката партнера, якщо SAN містив вбудований NUL байт. Раніше парсинг SAN був вразливим до обрізання NUL байтом у деяких конфігураціях, що потенційно призводило до некоректних рішень довіри.
- CVE-2026-47204: (оцінка CVSS 6.5): Виправлено аварійне завершення або use-after-free, коли фільтр gRPC stats виконує відстеження статистики на маршруті прямої відповіді.
- CVE-2026-48497: (оцінка CVSS 5.9): Виправлено перевірку коректності довжини імені запиту для уникнення аномального завершення процесу. Використовується
ENVOY_BUGу разі невдачі перевірки. - CVE-2026-48706: (оцінка CVSS 5.9): Виправлено проблему переповнення буфера
TcpStatsdSinkз великою назвою статистики. - CVE-2026-48743: (оцінка CVSS 7.5): Виправлено валідацію content-length для запитів та відповідей лише з заголовками HTTP/3 та скидання потоку при невідповідності. Зміна охороняється runtime guard
envoy.reloadable_features.quic_validate_headers_only_content_length. - CVE-2026-47775: (оцінка CVSS 6.8): Усунуто padding oracle у AES-256-CBC розшифруванні cookie фільтра OAuth2. Фільтр тепер підтримує AES-256-GCM шифрування з маркером алгоритму
gcm., що автентифікує шифротекст і усуває oracle. - CVE-2026-48042: (оцінка CVSS 7.5): Обмежено глибину вкладеності JSON до 1000. Обмеження можна послабити до 10K, встановивши
envoy.reloadable_features.limit_json_parser_nesting_depthуfalse.