AWS Latest Bulletins на русском
Подписаться
CVE-2026-15738 - Проблема с перехватом трафика между пространствами имен в AWS Load Balancer Controller через порядок приоритета HTTPRoute/GRPCRoute
Идентификатор бюллетеня: 2026-055-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 14.07.2026 13:30 PDTОписание:AWS Load Balancer Controller — это контроллер Kubernetes с открытым исходным кодом, который управляет ресурсами AWS Elastic Load Balancing для кластеров Kubernetes. Мы выявили CVE-2026-15738, проблему неправильного порядка приоритета правил в логике генерации правил прослушивателя Gateway API. Когда HTTPRoute и GRPCRoute присоединены к одному и тому же прослушивателю Application Load Balancer (ALB) HTTPS с одинаковым именем хоста, контроллер назначает приоритеты правил прослушивателя ALB на основе типа маршрута, а не специфичности маршрута. Это приводит к тому, что все правила, производные от HTTPRoute, получают меньшие номера приоритета ALB, оцениваемые ALB первыми, чем правила, производные от GRPCRoute, независимо от того, какой маршрут является более специфичным. Пользователь с областью действия пространства имен, имеющий разрешение на создание объектов HTTPRoute в пространстве имен, разрешенном общим шлюзом, может создать универсальный HTTPRoute, который перехватывает трафик, предназначенный для более специфичного GRPCRoute в другом пространстве имен.Затронутые версии: AWS Load Balancer Controller v3.4.1 и любая версия, включающая поддержку присоединения HTTPRoute и GRPCRoute к одному и тому же прослушивателю (введено в PR #4794)Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.