ISTIO-SECURITY-2026-006

Envoy 报告的 CVE,以及针对 EnvoyFilter 控制平面拒绝服务和 Sidecar 上的 BackendTLSPolicy 故障开放的 Istio 安全修复。

Aug 27, 2026

安全漏洞详情
CVECVE-2026-73513
CVE-2026-73552
CVE-2026-73512
CVE-2026-73547
CVE-2026-73549
CVE-2026-50572
CVE-2026-73546
CVE-2026-48521
CVE-2026-73551
CVE-2026-73511
CVE-2026-73548
CVE-2026-73550
CVE-2026-73553
CVSS 影响评分7.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
受影响的版本1.29.0 to 1.29.6
1.30.0 to 1.30.3

CVE

Envoy CVE

Istio CVEs

Istio CVE {istio-cves}

通过 EnvoyFilter proxyVersion 控制平面拒绝服务

EnvoyFilter 资源中的 proxyVersion 匹配表达式 (spec.configPatches[].match.proxy.proxyVersion) 接受无限长度的正则表达式。 Istiod 在准入验证期间编译此表达式,并在配置分发期间再次编译此表达式。 有权在单个命名空间中创建 EnvoyFilter 资源的用户可以提交非常大的表达式, 从而导致 istiod 中内存和 CPU 使用率过高,从而可能导致控制平面崩溃。 由于验证 Webhook 配置为失败关闭,因此当 istiod 不可用时, 网格中所有命名空间的配置更改都会被拒绝,从而将影响扩展到攻击者自己的命名空间之外。

较旧的、不受支持的 Istio 版本也会受到影响。

proxyVersion 匹配表达式现在限制为 1024 个字符。

我受到影响了吗?

缓解措施

Istio 安全委员会感谢 Artem Cherezov@thc1006 负责任地披露这些问题。