Анонс Istio 1.23.6
Патч-реліз Istio 1.23.6.
Цей реліз містить виправлення помилок для покращення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.23.5 та Istio 1.23.6.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Оновлення безпеки
- CVE-2025-30157 (CVSS Score 6.5, Medium): Envoy аварійно завершує роботу, коли HTTP
ext_procобробляє локальні відповіді.
Для цілей Istio ця CVE може бути використана лише у випадку, коли ext_proc налаштовано через EnvoyFilter.
Зміни
Виправлено проблему, яка полягала у тому, що налаштування імені сокета ідентифікатора робочого навантаження SDS через
WORKLOAD_IDENTITY_SOCKET_FILEне працювало через те, що не було оновлено завантажувач Envoy. (Тікет #51979)Виправлено проблему, через яку Istiod виходив з ладу з помилкою LDS для проксі <1.23, коли
meshConfig.accessLogEncodingвстановлено уJSON. (Тікет #55116)Виправлено проблему, коли шаблон інʼєкції
gatewayне враховував контейнерkubectl.kubernetes.io/default-logs-containerтаkubectl.kubernetes.io/default-logs-container. таkubectl.kubernetes.io/default-containerанотації.Виправлено проблему, яка призводила до відхилення валідаційного веб-хука, якщо він мав
connectionPool.tcp.IdleTimeout=0s. (Тікет #55409)Виправлено проблему, яка полягала у тому, що веб-хук перевірки некоректно повідомляв про попередження, коли
ServiceEntryналаштовувавworkloadSelectorз роздільною здатністю DNS. (Тікет #50164)Виправлено проблему, через яку вхідні шлюзи не використовували виявлення WDS для отримання метаданих для пунктів призначення ambient.
Виправлено трафік DNS (UDP і TCP) тепер впливає на анотації трафіку, такі як
traffic.sidecar.istio.io/excludeOutboundIPRangesіtraffic.sidecar.istio.istio.io/excludeOutboundPorts. Раніше UDP/DNS трафік однозначно ігнорував ці анотації трафіку, навіть якщо був вказаний порт DNS, через структуру правил. Зміна поведінки фактично відбулася у серії випусків 1.23, але її не було зазначено у примітках до випуску 1.23. (Тікет #53949)