Saltar al contenido principal

CVE-2026-15738: problema con la intercepción del tráfico entre espacios de nombres de AWS Load Balancer Controller mediante el orden prioritario de HTTPRoute/GRPCRoute

ID del boletín: 2026-055-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 14/07/2026 13:15 PDT

Descripción:

AWS Load Balancer Controller es un controlador de Kubernetes de código abierto que administra los recursos de AWS Elastic Load Balancing para los clústeres de Kubernetes. Identificamos la vulnerabilidad CVE-2026-15738, un problema de orden de prioridad de las reglas incorrecto en la lógica de generación de reglas de oyente de la API de la puerta de enlace. Cuando tanto un HTTPRoute como un GRPCRoute se adjuntan al mismo oyente HTTPS del Equilibrador de carga de aplicación (ALB) con el mismo nombre de host, el controlador asigna prioridades a las reglas del oyente del ALB en función del tipo de ruta en lugar de la especificidad de la ruta. Esto hace que todas las reglas derivadas de HTTPRoute reciban números de prioridad de ALB más bajos, evaluados primero por el ALB, que las reglas derivadas de GRPRoute, independientemente de qué ruta sea más específica. Un usuario con ámbito de espacio de nombres con permiso para crear objetos HTTPRoute en un espacio de nombres admitido por una puerta de enlace compartida puede crear una HTTPRoute global que intercepte el tráfico destinado a una GRPCRoute más específica en otro espacio de nombres.

Versiones afectadas: AWS Load Balancer Controller v3.4.1 y cualquier versión que sea compatible con la conexión de HTTPRoute y GRPCRoute al mismo oyente (introducida en PR #4794)

Resolución:

Este problema se solucionó en la versión 3.4.2 de AWS Load Balancer Controller. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.

Soluciones alternativas:

Restrinja el campo AllowedRoutes.Namespaces.From del oyente de la puerta de enlace a Same o configure un selector de espacios de nombres restrictivo que limite los espacios de nombres que pueden adjuntar rutas a la puerta de enlace compartida. Esto evita que los espacios de nombres que no son de confianza adjunten objetos HTTPRoute que podrían interferir con las reglas de GRPCRoute en otros espacios de nombres.

Referencias:

Reconocimiento:

Queremos dar las gracias a hakuopi por colaborar en este asunto a través del proceso coordinado de divulgación de vulnerabilidades.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.