Überspringen zum Hauptinhalt

CVE-2026-86831 – Unsachgemäße Überprüfung der Eindeutigkeit der Pod-ID in aws-network-policy-agent in Amazon EKS

Bulletin-ID: 2026-113-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 16.09.2026, 00:30 Uhr PDT

Beschreibung:

Network Policy Agent ist ein EKS-Richtlinienverwaltungsfeature. Wir haben CVE-2026-86831 identifiziert, eine namespace-übergreifende NetworkPolicy-Umgehung in Amazon EKS Network Policy Agent (aws-network-policy-agent) vor Version 1.4.0. Pod-Identifikatoren werden erstellt, indem der Pod-Name und der Namespace mit einem Bindestrich als Trennzeichen verkettet werden. Dies ist sowohl in Kubernetes-Pod-Namen als auch in Namespace-Namen ein zulässiges Zeichen. Diese Mehrdeutigkeit kann zu identischen Identifikatoren für Pods in verschiedenen Namespaces führen, wodurch möglicherweise die Durchsetzung von NetworkPolicy umgangen werden kann.

Betroffene Versionen:

  • 1.14.0<1.22.3 Von Amazon verwaltetes VPC-CNI-Add-on
  • < v1.4.0 Netzwerkrichtlinien-Agent

Behebung:

Um dieses Problem zu beheben, sollten Benutzer ein Upgrade auf Amazon EKS Network Policy Agent 1.4.0 oder höher und Amazon VPC CNI Managed Add-on v1.22.4 oder höher durchführen.

Problemumgehungen:

Kunden können dieses Problem mildern, indem sie Namespace-Namen definieren, die keine Bindestriche (-) enthalten. Durch die Vermeidung von Bindestrichen in Namespace-Namen wird die Mehrdeutigkeit in der Bezeichnerkonstruktion beseitigt, wodurch sichergestellt wird, dass Pod-Identifikatoren in allen Namespaces eindeutig bleiben.

Referenzen:


Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.