ISTIO-SECURITY-2026-006
CVE, про які повідомляє Envoy, а також виправлення безпеки Istio для відмови в обслуговуванні панелі управління через EnvoyFilter та fail-open BackendTLSPolicy на sidecar.
| Подробиці розкриття інформації | |
|---|---|
| CVE(s) | CVE-2026-73513 CVE-2026-73552 CVE-2026-73512 CVE-2026-73547 CVE-2026-73549 CVE-2026-50572 CVE-2026-73546 CVE-2026-48521 CVE-2026-73551 CVE-2026-73511 CVE-2026-73548 CVE-2026-73550 CVE-2026-73553 |
| Індекс впливу CVSS | 7.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H |
| Постраждалі випуски | 1.29.0 to 1.29.6 1.30.0 to 1.30.3 |
CVE
CVE Envoy
- CVE-2026-73513: (оцінка CVSS 7.5): Виправлено витік памʼяті use-after-free в
oghttp2при отриманні HTTP/2 трейлерів без прапорцяEND_STREAM. - CVE-2026-73552: (оцінка CVSS 7.5): Виправлено помилку, через яку
safe_regexне вдавався відкрито на не-UTF-8 байтах заголовка в RBAC політиках з негативним співставленням. - CVE-2026-73512: (оцінка CVSS 7.5): Виправлено use-after-free в обробнику HTTP датаграм QUIC.
- CVE-2026-73547: (оцінка CVSS 7.5): Виправлено аномальне завершення процесу в
ext_authzпри обробці CONNECT запитів без псевдо-заголовка:path. - CVE-2026-73549: (оцінка CVSS 5.3): Виправлено аномальне завершення процесу для обмежених IPv6 клієнтських адрес з HTTP/3.
- CVE-2026-50572: (оцінка CVSS 5.9): Виправлено use-after-free в raw HTTP клієнті
ext_authz. - CVE-2026-73546: (оцінка CVSS 7.4): Виправлено збережену XSS вразливість у HTML інтерфейсі статистики.
- CVE-2026-48521: (оцінка CVSS 5.9): Виправлено аномальне завершення процесу, де Envoy міг розіменовувати нульові опції транспортного сокета при виборі пулу зʼєднань HTTP/3 на основі ALPN.
- CVE-2026-73551: (оцінка CVSS 5.3): Виправлено нормалізацію URL сегментів шляхів dot та dot-dot з параметрами.
- CVE-2026-73511: (оцінка CVSS 5.3): Виправлено співставлення шляхів для параметрів на рівні сегментів.
- CVE-2026-73548: (оцінка CVSS 7.5): Виправлено отруєння відповідей між користувачами при загальних HTTP оновленнях (non-WebSocket).
- CVE-2026-73550: (оцінка CVSS 7.5): Виправлено вичерпання памʼяті HTTP/2 через відкинуті дубльовані заголовки Host.
- CVE-2026-73553: (оцінка CVSS 7.5): Виправлено обхід RBAC через
ignore_path_parameters_in_path_matching.
CVE Istio
- GHSA-qm8v-g4f9-qhjx (оцінка CVSS 6.8, Середній):
BackendTLSPolicyне вдається відкрито до plaintext на sidecar проксі, коли його CA посилання невирішене. Повідомив @thc1006.
Відмова в обслуговуванні панелі управління через EnvoyFilter proxyVersion
Вираз співставлення proxyVersion в ресурсі EnvoyFilter (spec.configPatches[].match.proxy.proxyVersion) приймав регулярний вираз необмеженої довжини. Istiod компілював цей вираз під час валідації при допущенні та знову під час розподілу конфігурації. Користувач з дозволом створювати ресурси EnvoyFilter в одному просторі імен міг подати дуже великі вирази, що спричиняли надмірне споживання памʼяті та CPU в istiod, потенційно аварійно завершуючи роботу панелі управління. Оскільки валідуючий веб-хук налаштований на fail closed, зміни конфігурації для всіх просторів імен в mesh відхиляються, поки istiod недоступний, розширюючи вплив за межі власного простору імен атакуючого.
Старіші, непідтримувані релізи Istio також уражені.
Вираз співставлення proxyVersion тепер обмежено 1024 символами.
Чи це впливає на мене?
CVE Envoy: Ви потенційно зазнаєте впливу, якщо ви запускаєте уражений реліз Istio, який включає уражений Envoy проксі. Конкретна експозиція залежить від функцій у використанні (наприклад HTTP/3,
ext_authz, RBAC, або адмін інтерфейс статистики); див. кожен CVE вище.Відмова в обслуговуванні EnvoyFilter: Ви зазнаєте впливу, якщо користувачі, крім адміністраторів mesh, мають дозвіл створювати або оновлювати ресурси
EnvoyFilter, наприклад у середовищах multi-tenant на основі просторів імен. Mesh, де лише адміністратори можуть керувати ресурсамиEnvoyFilter, не експонуються недовіреним вхідним даним, але все одно мають оновитися.BackendTLSPolicyfail-open: Ви зазнаєте впливу, якщо ви використовуєтеBackendTLSPolicyдля mesh (sidecar) upstream трафіку та політикаcaCertificateRefsможе стати невирішеною (наприклад, посиланеConfigMapвидалене, перейменоване або відсутнє). У цьому випадку sidecar надсилає upstream трафік у plaintext замість блокування його, втрачаючи шифрування та валідацію CA, які вимагала політика. Gateway (вхідні) проксі не зачеплені; вони fail closed.
Застереження
- Для користувачів Istio 1.30: оновіться до 1.30.4 або пізнішої.
- Для користувачів Istio 1.29: оновіться до 1.29.7 або пізнішої.
- Як тимчасовий засіб для відмови в обслуговуванні
EnvoyFilter, обмежте дозволи на створення та оновленняEnvoyFilterдовіреними адміністраторами за допомогою Kubernetes RBAC.
Комітет з безпеки Istio хоче подякувати Artem Cherezov та @thc1006 за відповідальне розкриття цих проблем.