ISTIO-SECURITY-2026-006

CVE, про які повідомляє Envoy, а також виправлення безпеки Istio для відмови в обслуговуванні панелі управління через EnvoyFilter та fail-open BackendTLSPolicy на sidecar.

Aug 27, 2026

Подробиці розкриття інформації
CVE(s)CVE-2026-73513
CVE-2026-73552
CVE-2026-73512
CVE-2026-73547
CVE-2026-73549
CVE-2026-50572
CVE-2026-73546
CVE-2026-48521
CVE-2026-73551
CVE-2026-73511
CVE-2026-73548
CVE-2026-73550
CVE-2026-73553
Індекс впливу CVSS7.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Постраждалі випуски1.29.0 to 1.29.6
1.30.0 to 1.30.3

CVE

CVE Envoy

CVE Istio

Відмова в обслуговуванні панелі управління через EnvoyFilter proxyVersion

Вираз співставлення proxyVersion в ресурсі EnvoyFilter (spec.configPatches[].match.proxy.proxyVersion) приймав регулярний вираз необмеженої довжини. Istiod компілював цей вираз під час валідації при допущенні та знову під час розподілу конфігурації. Користувач з дозволом створювати ресурси EnvoyFilter в одному просторі імен міг подати дуже великі вирази, що спричиняли надмірне споживання памʼяті та CPU в istiod, потенційно аварійно завершуючи роботу панелі управління. Оскільки валідуючий веб-хук налаштований на fail closed, зміни конфігурації для всіх просторів імен в mesh відхиляються, поки istiod недоступний, розширюючи вплив за межі власного простору імен атакуючого.

Старіші, непідтримувані релізи Istio також уражені.

Вираз співставлення proxyVersion тепер обмежено 1024 символами.

Чи це впливає на мене?

Застереження

Комітет з безпеки Istio хоче подякувати Artem Cherezov та @thc1006 за відповідальне розкриття цих проблем.