CVE-2026-15738 - AWS 負載平衡器控制器透過 HTTPRoute/GRPCRoute 優先順序排序導致跨命名空間流量攔截問題
公告 ID:2026-055-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 14 日下午 1:15 (太平洋夏令時間)
描述:
AWS 負載平衡器控制器是一種開放原始碼 Kubernetes 控制器,可管理 Kubernetes 叢集的 AWS Elastic Load Balancing 資源。我們已識別 CVE-2026-15738,這是 Gateway API 接聽程式規則產生邏輯中的規則優先順序排序錯誤問題。當 HTTPRoute 和 GRPCRoute 都連接至同一個 Application Load Balancer (ALB) HTTPS 接聽程式且具有相同的主機名稱時,控制器會根據路由類型而非路由特異性來指派 ALB 接聽程式規則優先順序。這導致從 HTTPRoute 衍生的所有規則都會取得比從 GRPCRoute 衍生規則更低的 ALB 優先順序編號 (由 ALB 首先評估),而不考慮哪個路由更特定。具有在共用閘道所允許命名空間中建立 HTTPRoute 物件的命名空間範圍使用者可以建立一個擷取所有的HTTPRoute,該 HTTPRoute 攔截傳往另一個命名空間中更特定 GRPCRoute 的流量。
受影響的版本:AWS 負載平衡器控制器 v3.4.1 以及包含支援將 HTTPRoute 和 GRPCRoute 連接至相同接聽程式的任何版本 (在 PR #4794 中引入)
解決方案:
AWS 負載平衡器控制器版本 3.4.2 中已解決此問題。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
將閘道接聽程式 AllowedRoutes.Namespaces.From 欄位限制為「相同」,或者設定一個限制性命名空間選取器,以限制哪些命名空間可以將路由連接至共用閘道。這可防止不受信任命名空間連接可能干擾其他命名空間中 GRPCRoute 規則的 HTTPRoute 物件。
參考資料:
致謝:
我們誠摯感謝 hakuopi 透過協調的漏洞披露程序,與我們協作解決此問題。
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。