RATATOSKRATATOSK
ログイン

Envoy

v1.37.6Networking & Messaging
2026年8月26日

CHECK 13OTHER 4

セキュリティ修正を中心とするメンテナンスリリースです。HTTP処理と拡張フィルターの正確性に関する修正も含まれます。

影響確認 (13)

  • securityパスセグメント単位のパラメーター除去

    URLの正規化が実行される場合に適用されます。

    url normalizationで、RFC 3986 section 3.3に従い、各パスセグメントからパスパラメーターを除去するよう修正されました。envoy.reloadable_features.strip_path_parameters_per_segmentで元の動作に戻せます。

    CVE-2026-73511

  • securityHTTP/3フレーム処理の解放済みメモリ使用修正

    http3が実行される場合に適用されます。

    http3で、特定のタイミングで受信したHTTP/3フレーム列による解放済みメモリの使用が修正されました。

    CVE-2026-73512

  • securityHTTP/2トレーラー処理の異常終了修正

    http2が実行される場合に適用されます。

    http2で、END_STREAMフラグのないトレーラーを受信した際の異常終了が修正されました。

    CVE-2026-73513

  • security管理画面の統計名サニタイズ

    adminが実行され、envoy.reloadable_features.sanitize_html_stats_namesが有効な場合に適用されます。

    adminで、統計名をHTMLに変換する前にサニタイズするよう修正されました。この動作はenvoy.reloadable_features.sanitize_html_stats_namesで制御されます。

    CVE-2026-73546

  • securityURIパスのないリクエストの異常終了修正

    ext_authzが実行される場合に適用されます。

    ext_authzで、URIパスのないリクエスト、つまりCONNECTリクエストを処理した際の異常終了が修正されました。

    CVE-2026-73547

  • security汎用HTTPアップグレード前のペイロード処理

    httpが実行され、汎用HTTPアップグレードを使用する場合に適用されます。

    httpで、汎用HTTPアップグレードの受け入れ前に送られたペイロードがパイプライン化されたHTTP/1リクエストとして解釈され、共有アップストリーム接続を汚染する問題が修正されました。envoy.reloadable_features.http_pause_generic_upgrade_request_bodyで元の動作に戻せます。

    CVE-2026-73548

  • securityQUICのスコープ付きIPv6アドレス処理

    quicが実行される場合に適用されます。

    quicで、QUICクライアント接続およびOriginal Dstクラスターにおけるスコープ付きIPv6アドレスの処理時のクラッシュが修正されました。

    CVE-2026-73549

  • security破棄したHostヘッダーのサイズ計上

    http2が実行される場合に適用されます。

    http2で、破棄したHostヘッダーのサイズをリクエストヘッダーマップのサイズ上限と個数上限に含めるよう修正されました。envoy.reloadable_features.http2_track_size_of_dropped_host_headerで元の動作に戻せます。

    CVE-2026-73550

  • securityドットセグメントのパスパラメーター処理

    normalize_pathが有効な場合に適用されます。

    url normalizationで、ドットセグメントとドットドットセグメント(/.;/..;)からパスパラメーターを除去し、正規化時に正しく解釈するよう修正されました。envoy.reloadable_features.strip_dotdot_segments_with_parametersで元の動作に戻せます。

    CVE-2026-73551

  • securitysafe_regexの文字セットモード変更

    safe_regexが実行される場合に適用されます。

    safe_regexの文字セットモードをUTF-8からLatin1に変更しました。HTTPヘッダーがUTF-8エンコードではないことに合わせた修正です。envoy.reloadable_features.re2_use_latin1_modeで元の動作に戻せます。

    CVE-2026-73552

  • securityRBACパス照合でのパラメーター設定反映

    rbacが実行され、ルートでignore_path_parameters_in_path_matchingが設定されている場合に適用されます。

    rbacのパス照合が、ルートに設定されたignore_path_parameters_in_path_matchingを反映するよう修正されました。追加されたパスパラメーターによる認可の回避を防ぎます。envoy.reloadable_features.rbac_respect_ignore_path_parametersで元の動作に戻せます。

    CVE-2026-73553

  • securityHTTP経由のext_authzにおける解放済みメモリ使用修正

    ext_authzが実行され、HTTPを使用する場合に適用されます。

    HTTP経由のext_authzでリクエストを拒否した際に発生する、解放済みメモリの使用が修正されました。

    CVE-2026-50572

  • securityALPN選択時のHTTP/3異常終了修正

    http3が実行される場合に適用されます。

    http3で、ALPNによってアップストリームプロトコルを選択し、サーバーがHTTP/3を使用する場合の異常終了が修正されました。

    CVE-2026-48521

その他の記録済み変更 4 件すべてfixes 4

fixes (4)

  • - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via addDecodedData()/addEncodedData() immediately before returning Continue was silently dropped, corrupting large streamed bodies. Revert with envoy.reloadable_features.filter_manager_forward_added_data_on_continue.
  • - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
  • - ext_proc: fixed a bug where unnecessary empty data chunks were processed by the filter chain. Revert with envoy.reloadable_features.ext_proc_return_stop_iteration.
  • - router: fixed a lifetime bug in dynamic forward proxy async host selection when the cluster is removed while lookup is still pending.
Envoyをスタックに追加

対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。

スタックに追加