CVE-2026-15738 – Problème avec l’interception du trafic entre espaces de noms d’AWS Load Balancer Controller via l’ordre de priorité HTTPRoute/GRPCRoute
ID du bulletin : 2026-055-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 14/07/2026 à 13h15 (heure du Pacifique)
Description :
AWS Load Balancer Controller est un contrôleur Kubernetes open source qui gère les ressources AWS Elastic Load Balancing pour les clusters Kubernetes. Nous avons identifié CVE-2026-15738, un problème d’ordre de priorité incorrect des règles dans la logique de génération des règles de l’écouteur de l’API Gateway. Lorsqu’une HTTPRoute et une GRPCRoute sont connectées au même écouteur HTTPS ALB (Application Load Balancer) avec le même nom d’hôte, le contrôleur attribue des priorités de règles d’écouteur ALB en fonction du type de route plutôt que de la spécificité de la route. Cela fait que toutes les règles dérivées de HTTPRoute reçoivent des numéros de priorité ALB inférieurs, évalués en premier par l’ALB, à ceux des règles dérivées de GRPCRoute, quelle que soit la route la plus spécifique. Un utilisateur limité à un espace de noms autorisé à créer des objets HTTPRoute dans un espace de noms admis par une passerelle partagée peut créer une HTTPRoute fourre-tout qui intercepte le trafic destiné à une GRPCRoute plus spécifique dans un autre espace de noms.
Versions concernées : AWS Load Balancer Controller v3.4.1 et toute version qui inclut la prise en charge de l’attachement de HTTPRoute et de GRPCRoute au même écouteur (introduite dans PR 4794)
Résolution :
Ce problème a été résolu dans la version 3.4.2 d’AWS Load Balancer Controller. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Restreignez le champ AllowedRoutes.Namespaces.From de l’écouteur Gateway à Same, ou configurez un sélecteur d’espace de noms restrictif qui limite les espaces de noms qui peuvent associer des routes à la passerelle partagée. Cela empêche les espaces de noms non fiables de joindre des objets HTTPRoute qui pourraient interférer avec les règles GRPCRoute dans d’autres espaces de noms.
Références :
Remerciements :
Nous tenons à remercier hakuopi pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.