CVE-2026-86831 – Unsachgemäße Überprüfung der Eindeutigkeit der Pod-ID in aws-network-policy-agent in Amazon EKS
Bulletin-ID: 2026-113-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 16.09.2026, 00:30 Uhr PDT
Beschreibung:
Network Policy Agent ist ein EKS-Richtlinienverwaltungsfeature. Wir haben CVE-2026-86831 identifiziert, eine namespace-übergreifende NetworkPolicy-Umgehung in Amazon EKS Network Policy Agent (aws-network-policy-agent) vor Version 1.4.0. Pod-Identifikatoren werden erstellt, indem der Pod-Name und der Namespace mit einem Bindestrich als Trennzeichen verkettet werden. Dies ist sowohl in Kubernetes-Pod-Namen als auch in Namespace-Namen ein zulässiges Zeichen. Diese Mehrdeutigkeit kann zu identischen Identifikatoren für Pods in verschiedenen Namespaces führen, wodurch möglicherweise die Durchsetzung von NetworkPolicy umgangen werden kann.
Betroffene Versionen:
- 1.14.0<1.22.3 Von Amazon verwaltetes VPC-CNI-Add-on
- < v1.4.0 Netzwerkrichtlinien-Agent
Behebung:
Um dieses Problem zu beheben, sollten Benutzer ein Upgrade auf Amazon EKS Network Policy Agent 1.4.0 oder höher und Amazon VPC CNI Managed Add-on v1.22.4 oder höher durchführen.
Problemumgehungen:
Kunden können dieses Problem mildern, indem sie Namespace-Namen definieren, die keine Bindestriche (-) enthalten. Durch die Vermeidung von Bindestrichen in Namespace-Namen wird die Mehrdeutigkeit in der Bezeichnerkonstruktion beseitigt, wodurch sichergestellt wird, dass Pod-Identifikatoren in allen Namespaces eindeutig bleiben.
Referenzen:
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.