Passa al contenuto principale

CVE-2026-15738 - Problema relativo all’intercettazione del traffico tra namespace di AWS Load Balancer Controller tramite l’ordinamento delle priorità HTTPRoute/GRPCRoute

ID bollettino: 2026-055-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 14/07/2026 13:15 PDT

Descrizione:

AWS Load Balancer Controller è un controller Kubernetes open source che gestisce le risorse AWS Elastic Load Balancing per i cluster Kubernetes. Abbiamo identificato la vulnerabilità CVE-2026-15738, un problema di ordinamento errato delle precedenze delle regole nella logica di generazione delle regole del listener dell’API Gateway. Quando sia un HTTPRoute e un GRPCRoute sono collegati allo stesso listener HTTPS per un Application Load Balancer (ALB) con lo stesso nome host, il controller assegna le priorità delle regole del listener ALB in base al tipo di route anziché alla sua specificità. Ciò fa sì che tutte le regole derivate da HTTPRoute, valutate per prime dall’ALB, ricevano numeri di priorità ALB inferiori rispetto alle regole derivate da GRPCRoute, indipendentemente da quale route sia più specifica. Un utente con ambito namespace avente l’autorizzazione per creare oggetti HTTPRoute in un namespace ammesso da un gateway condiviso può creare un HTTPRoute completo che intercetta il traffico destinato a un GRPCRoute più specifico in un altro namespace.

Versioni interessate: AWS Load Balancer Controller v3.4.1 e qualsiasi versione che includa il supporto per collegare sia HTTPRoute che GRPCRoute allo stesso listener (introdotto in PR #4794).

Risoluzione:

questo problema è stato risolto nella versione 3.4.2 di AWS Load Balancer Controller. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

limitare il campo AllowedRoutes.Namespaces.From del listener del Gateway a “Same” oppure configurare un selettore di namespace restrittivo che limiti i namespace che possono associare route al Gateway condiviso. Ciò impedisce a namespace non attendibili di allegare oggetti HTTPRoute che potrebbero interferire con le regole GRPCRoute in altri namespace.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare hakuopi per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.