CVE-2026-86831: Amazon EKS의 aws-network-policy-agent에서 포드 식별자 고유성에 대한 부적절한 검증
공지 ID: 2026-113-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 16일 오후 12시 30분(PDT)
설명:
네트워크 정책 에이전트는 EKS 정책 관리 기능입니다. 1.4.0 이전 버전의 Amazon EKS 네트워크 정책 에이전트(aws-network-policy-agent)에서 네임스페이스 간 네트워크 정책 우회 취약성 CVE-2026-86831을 확인했습니다. 포드 식별자는 Kubernetes 포드 이름과 네임스페이스 이름 모두에서 유효한 문자인 하이픈 구분자로 포드 이름과 네임스페이스를 연결하여 구성됩니다. 이러한 모호성으로 인해 여러 네임스페이스에서 포드에 대해 동일한 식별자가 생성되어 NetworkPolicy의 적용이 우회될 수 있습니다.
영향을 받는 버전:
- 1.14.0<1.22.3 Amazon VPC CNI 관리형 추가 기능
- v1.4.0 미만 네트워크 정책 에이전트
해결 방법:
이 문제를 해결하려면 사용자가 Amazon EKS 네트워크 정책 에이전트 1.4.0 이상 및 Amazon VPC CNI 관리형 추가 기능 v1.22.4 이상으로 업그레이드해야 합니다.
대안:
고객은 하이픈(-)이 포함되지 않은 네임스페이스 이름을 정의하여 이 문제를 완화할 수 있습니다. 네임스페이스 이름에 하이픈을 사용하지 않으면 식별자 구성의 모호성이 사라져 포드 식별자가 네임스페이스 전체에서 고유하게 유지됩니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.