跳至主要内容

CVE-2026-15738 - AWS 负载均衡控制器跨命名空间流量拦截(通过 HTTPRoute/GRPCRout 优先级排序)存在问题

公告 ID:2026-055-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 14 日下午 13:15(太平洋夏令时)

描述:

AWS 负载均衡器控制器是一个开源 Kubernetes 控制器,用于管理 Kubernetes 集群的 AWS Elastic Load Balancing 资源。我们已发现 CVE-2026-15738,这是 Gateway API 侦听器规则生成逻辑中的错误规则优先顺序问题。当 HTTPRoute 和 GRPCRoute 都附加到同一个应用程序负载均衡器(ALB)HTTPS 侦听器且具有相同的主机名时,控制器会根据路由类型而非路由特异性来分配 ALB 侦听器规则优先级。这导致从 HTTPRoute 派生的所有规则都会获得比从 GRPCRoute 派生规则更低的 ALB 优先级编号(由 ALB 首先评估),而不考虑哪个路由更特定。有权限在共享网关所允许命名空间中创建 HTTPRoute 对象的命名空间范围用户可以创建 catch-all HTTPRoute,该 HTTPRoute 会拦截本应发往另一个命名空间中更特定 GRPCRoute 的流量。

受影响的版本:AWS 负载均衡器控制器 v3.4.1 以及支持将 HttpRoute 和 grpCRoute 连接到同一个侦听器的任何版本(在 PR #4794 中引入)

解决方法:

此问题已在 AWS 负载均衡器控制器版本 3.4.2 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

将网关监听器 AllowedRoutes.Namespaces.From 字段限制为“相同”,或者配置一个限制性命名空间选择器,以限制哪些命名空间可以将路由附加到共享网关。这样可以防止不受信任的命名空间附加可能干扰其他命名空间中 GRPCRoute 规则的 HTTPRoute 对象。

参考:

致谢:

我们非常感谢 hakuopi 通过协调漏洞披露流程针对此问题进行的合作。


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com