CVE-2026-15738 - AWS Load Balancer Controller 跨命名空间流量拦截问题,涉及 HTTPRoute/GRPCRoute 优先级排序”
公告 ID:2026-055-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 7 月 14 日 13:30(太平洋夏令时) 描述: AWS 负载均衡器控制器(AWS Load Balancer Controller)是一个开源的 Kubernetes 控制器,用于管理 Kubernetes 集群中的 AWS 弹性负载均衡(Elastic Load Balancing)资源。我们发现了 CVE-2026-15738,该漏洞是网关 API(Gateway API)监听器规则生成逻辑中存在的不正确规则优先级排序问题。当同一个应用负载均衡器(ALB)HTTPS 监听器同时附加了 HTTPRoute 和 GRPCRoute,且两者使用相同的主机名时,控制器会根据路由类型(route kind)而非路由具体性(route specificity)来分配 ALB 监听器规则的优先级。这导致所有源自 HTTPRoute 的规则获得的 ALB 优先级编号均低于源自 GRPCRoute 的规则,且由 ALB 优先评估,无论哪条路由更为具体。因此,一个具有在共享网关所允许的命名空间中创建 HTTPRoute 对象权限的命名空间范围用户,可以创建一个通配符 HTTPRoute,从而拦截本应发往另一命名空间中更具体 GRPCRoute 的流量。 受影响版本:AWS 负载均衡器控制器 v3.4.1 以及任何支持将 HTTPRoute 和 GRPCRoute 附加到同一监听器的版本(该功能在 PR #4794 中引入)。 有关与此 AWS 安全公告相关的最新且最完整的信息,请参阅下方文章。