CVE-2026-15738: problema no AWS Load Balancer Controller com interceptação de tráfego entre namespaces via ordenação de prioridade no HTTPRoute/GRPCRoute
ID do boletim: 2026-055-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 14/07/2026 13:15 PDT
Descrição:
O AWS Load Balancer Controller é um controlador de código aberto do Kubernetes que gerencia os recursos do AWS Elastic Load Balancing para clusters do Kubernetes. Identificamos a vulnerabilidade CVE-2026-15738, um problema de ordenação na precedência de regras na lógica de geração de regras do receptor da API Gateway. Quando um HTTPRoute e um GRPCRoute estão anexados ao mesmo receptor HTTPS do Application Load Balancer (ALB) com o mesmo nome de host, o controlador atribui prioridades de regras de receptor do ALB com base no tipo de rota e não na especificidade de rota. Isso faz com que todas as regras derivadas do HTTPRoute recebam números de prioridade do ALB mais baixos, avaliados primeiro pelo ALB, do que as regras derivadas do GRPCRoute, independentemente de qual rota seja mais específica. Um usuário com escopo de namespace que tenha permissão para criar objetos HTTPRoute em um namespace admitido por um gateway compartilhado pode criar um HTTPRoute catch-all que intercepta o tráfego destinado a um GRPCRoute mais específico em outro namespace.
Versões afetadas: o AWS Load Balancer Controller v3.4.1 e qualquer versão que inclua suporte para anexar o HTTPRoute e o GRPCRoute ao mesmo receptor (apresentado no PR #4794)
Resolução:
Esse problema foi resolvido na versão 3.4.2 do AWS Load Balancer Controller. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Restrinja o campo AllowedRoutes.Namespaces.From do receptor do gateway ao campo Same, ou configure um seletor de namespace restritivo que limita quais namespaces podem anexar rotas ao gateway compartilhado. Isso evita que namespaces não confiáveis anexem objetos HTTPRoute que possam interferir nas regras do GRPCRoute em outros namespaces.
Referências:
Reconhecimento:
Gostaríamos de agradecer a hakuopi pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.