CVE-2026-86831:Amazon EKS 中 aws-network-policy-agent 的 Pod 識別碼唯一性驗證不當
公告 ID:2026-113-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 16 日中午 12:30 (太平洋夏令時間)
描述:
Network Policy Agent 是一項 EKS 政策管理功能。我們發現了 CVE-2026-86831,這是 Amazon EKS Network Policy Agent (aws-network-policy-agent) v1.4.0 之前版本中的跨命名空間 NetworkPolicy 繞過漏洞。Pod 識別碼是將 Pod 名稱與命名空間以連字號分隔符串接而成,而連字號在 Kubernetes 的 Pod 名稱與命名空間名稱中皆為合法字元。這種歧義可能導致不同命名空間中的 Pod 產生相同識別碼,進而可能允許 NetworkPolicy 強制執行遭到繞過。
受影響版本:
- 1.14.0<1.22.3 Amazon VPC CNI 受管附加元件
- < v1.4.0 Network Policy Agent
解決方案:
為補救此問題,使用者應升級至 Amazon EKS Network Policy Agent 1.4.0 或更新版本,以及 Amazon VPC CNI 受管附加元件 v1.22.4 或更新版本。
變通方法:
客戶可以透過定義不含連字號 (-) 的命名空間名稱來降低此風險。避免在命名空間名稱中使用連字號,即可消除識別碼建構中的歧義,確保 Pod 識別碼在不同命名空間之間保持唯一。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。