CVE-2026-86831: Validación incorrecta de la unicidad del identificador de pod en aws-network-policy-agent en Amazon EKS
ID del boletín: 2026-113-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 16/09/2026 12:30 h PDT
Descripción:
El agente de políticas de red es una característica de administración de políticas de EKS. Identificamos la vulnerabilidad CVE-2026-86831, una omisión de NetworkPolicy entre espacios de nombres en el agente de políticas de red de Amazon EKS (aws-network-policy-agent) antes de la versión 1.4.0. Los identificadores de pod se crean concatenando el nombre del pod y el espacio de nombres con un delimitador de guiones, que es un carácter válido tanto en los nombres de los pods como en los nombres de los espacios de nombres de Kubernetes. Esta ambigüedad puede generar identificadores idénticos para los pods en diferentes espacios de nombres, lo que podría permitir que se omita la aplicación de NetworkPolicy.
Versiones afectadas:
- Complemento administrado CNI de Amazon VPC 1.14.0<1.22.3
- Agente de políticas de red <v1.4.0
Resolución:
Para solucionar este problema, los usuarios deben actualizar al agente de políticas de red de Amazon EKS 1.4.0 o posterior y al complemento administrado CNI de Amazon VPC v1.22.4 o posterior.
Soluciones alternativas:
Los clientes pueden mitigar este problema definiendo nombres de espacios de nombres que no contengan guiones (-). Al evitar los guiones en los nombres de los espacios de nombres, se elimina la ambigüedad en la construcción de los identificadores, lo que garantiza que los identificadores de los pods sigan siendo únicos en todos los espacios de nombres.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.