Pular para o conteúdo principal

CVE-2026-86831: validação inadequada da unicidade do identificador de pod no aws-network-policy-agent no Amazon EKS

ID do boletim: 2026-113-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 16/09/2026 12:30 PDT

Descrição:

O Network Policy Agent é um recurso de gerenciamento de políticas do EKS. Identificamos a vulnerabilidade CVE-2026-86831, um contorno de NetworkPolicy entre namespaces no Amazon EKS Network Policy Agent (aws-network-policy-agent) anterior à versão 1.4.0. Os identificadores de pod são criados concatenando o nome do pod e o namespace com um hífen como delimitador, que é um caractere permitido tanto em nomes de pods do Kubernetes quanto em nomes de namespaces. Essa ambiguidade pode gerar identificadores idênticos para pods em namespaces diferentes, permitindo potencialmente contornar a aplicação de NetworkPolicy.

Versões afetadas:

  • 1.14.0<1.22.3 Amazon VPC CNI Managed Add-on
  • < v1.4.0 Network Policy Agent

Resolução:

Para remediar esse problema, os usuários devem atualizar para o Amazon EKS Network Policy Agent 1.4.0 ou posterior e o Amazon VPC CNI Managed Add-on v1.22.4 ou posterior.

Soluções alternativas:

Os clientes podem mitigar esse problema definindo nomes de namespaces que não contenham hifens (-). Ao evitar o uso de hifens em nomes de namespaces, a ambiguidade na criação do identificador é eliminada, garantindo que os identificadores de pods permaneçam únicos entre namespaces.

Referências:


Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.