CVE-2026-86831: convalida impropria dell’unicità dell’identificatore pod in aws-network-policy-agent in Amazon EKS
ID bollettino: 2026-113-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 16/09/2026 12:30 PDT
Descrizione:
Network Policy Agent è una funzionalità di gestione delle policy EKS. Abbiamo identificato la vulnerabilità CVE-2026-86831, un bypass NetworkPolicy tra namespace in Amazon EKS Network Policy Agent (aws-network-policy-agent) prima della versione v1.4.0. Gli identificatori dei pod sono costituiti concatenando il nome del pod e il namespace con il trattino come delimitatore, che è un carattere legale sia nei nomi dei pod Kubernetes che in quelli dei namespace. Questa ambiguità può generare identificatori identici per i pod in namespace diversi, consentendo potenzialmente di aggirare l’applicazione di NetworkPolicy.
Versioni interessate:
- 1.14.0<1.22.3 del Componente aggiuntivo gestito Amazon VPC CNI
- < v1.4.0 di Network Policy Agent
Risoluzione:
per risolvere questo problema, gli utenti devono eseguire l’aggiornamento ad Amazon EKS Network Policy Agent 1.4.0 o successivo e a Componente aggiuntivo gestito Amazon VPC CNI v1.22.4 o successivo.
Soluzioni alternative:
i clienti possono mitigare questo problema definendo nomi di namespace che non contengano trattini (-). Evitando i trattini nei nomi dei namespace, l’ambiguità nella costruzione degli identificatori viene eliminata, garantendo che gli identificatori dei pod rimangano univoci nei namespace.
Riferimenti:
È possibile inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.