CVE-2026-86831: Amazon EKS の aws-network-policy-agent における Pod 識別子の一意性の不適切な検証
速報 ID: 2026-113-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 16 日 午後 12 時 30 分 (PDT)
説明:
ネットワークポリシーエージェントは、EKS のポリシー管理機能です。AWS は、v1.4.0 より前の Amazon EKS ネットワークポリシーエージェント (aws-network-policy-agent) でクロス名前空間 NetworkPolicy バイパスである CVE-2026-86831 を特定しました。ポッド識別子は、Kubernetes の Pod 名と名前空間名のいずれにおいても使用可能な文字であるハイフン区切り文字で Pod 名と名前空間を連結することで構成されます。この曖昧さにより、複数の異なる名前空間にわたって複数の Pod に対して同一の識別子が生成され、NetworkPolicy の適用が回避される可能性があります。
影響を受けるバージョン:
- 1.14.0<1.22.3 Amazon VPC CNI マネージドアドオン
- < v1.4.0 ネットワークポリシーエージェント
解決方法:
この問題を解決するには、ユーザーは Amazon EKS ネットワークポリシーエージェント 1.4.0 以降および Amazon VPC CNI マネージドアドオン v1.22.4 以降にアップグレードする必要があります。
回避策:
この問題は、ハイフン (-) を含まない名前空間名を定義することで回避できます。名前空間名にハイフンを使用しないことで識別子の構成における曖昧さが排除され、複数の名前空間をまたぐ Pod 識別子の一意性が保たれます。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。