CVE-2026-15738 - HTTPRoute/GRPCRoute 우선순위 순서 지정으로 인한 AWS 로드 밸런서 컨트롤러의 교차 네임스페이스 트래픽 가로채기 문제
Bulletin ID: 2026-055-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 게시 날짜: 2026년 7월 14일 오후 1:30 PDT설명:AWS Load Balancer Controller는 Kubernetes 클러스터를 위한 AWS Elastic Load Balancing 리소스를 관리하는 오픈 소스 Kubernetes 컨트롤러입니다. Gateway API 리스너 규칙 생성 로직에서 잘못된 규칙 우선순위 순서 문제를 CVE-2026-15738로 식별했습니다. 동일한 호스트 이름을 가진 동일한 Application Load Balancer (ALB) HTTPS 리스너에 HTTPRoute와 GRPCRoute가 모두 연결된 경우, 컨트롤러는 경로 구체성보다는 경로 종류에 따라 ALB 리스너 규칙 우선순위를 할당합니다. 이로 인해 모든 HTTPRoute에서 파생된 규칙은 GRPCRoute에서 파생된 규칙보다 더 낮은 ALB 우선순위 번호를 받게 되며, ALB는 어떤 경로가 더 구체적인지에 관계없이 먼저 평가합니다. 공유 게이트웨이에 의해 허용된 네임스페이스에서 HTTPRoute 객체를 생성할 권한이 있는 네임스페이스 범위 사용자는 다른 네임스페이스의 더 구체적인 GRPCRoute를 대상으로 하는 트래픽을 가로채는 모든 것을 포함하는 HTTPRoute를 생성할 수 있습니다.영향받는 버전: AWS Load Balancer Controller v3.4.1 및 동일한 리스너에 HTTPRoute와 GRPCRoute를 모두 연결하는 것을 지원하는 모든 버전 (PR #4794에서 도입됨)이 AWS 보안 공지 관련 최신 및 완전한 정보는 아래 기사를 참조하십시오.