RATATOSKRATATOSK
ログイン

Istio

1.29.7Networking & Messaging
2026年8月27日

ACTION 3CHECK 17OTHER 13

セキュリティ関連の修正を中心とした保守リリースです。EnvoyとIstioの脆弱性修正に加え、認可や既定動作、正確性、性能に関する変更が含まれます。

要対応 (3)

  • securityパラメーター付きパスセグメントのURL正規化を修正

    パラメーターを含むドットおよびドットドットのパスセグメントについて、URLの正規化処理を修正しました。CVE-2026-73551に対応します。

  • securityセグメント単位のパラメーターによるパスマッチングを修正

    セグメント単位のパラメーターを含むパスのマッチング処理を修正しました。CVE-2026-73511に対応します。

  • security汎用HTTPアップグレードのレスポンス汚染を修正

    汎用HTTPアップグレードで、ユーザー間のレスポンス汚染が発生する問題を修正しました。CVE-2026-73548に対応します。

影響確認 (17)

  • securityoghttp2のヒープuse-after-freeを修正

    HTTP/2を使用している場合に該当します。

    HTTP/2トレーラーをEND_STREAMフラグなしで受信した際に、oghttp2で発生するヒープのuse-after-freeを修正しました。CVE-2026-73513に対応します。

  • securitynegative-match RBACポリシーのsafe_regex処理を修正

    negative-match RBACポリシーを使用している場合に該当します。

    negative-match RBACポリシーで、非UTF-8のヘッダーバイトに対してsafe_regexが失敗時に許可する状態になる問題を修正しました。CVE-2026-73552に対応します。

  • securityQUIC HTTP datagram handlerのuse-after-freeを修正

    QUIC HTTP datagram handlerを使用している場合に該当します。

    QUIC HTTP datagram handlerで発生するuse-after-freeを修正しました。CVE-2026-73512に対応します。

  • securityext_authzのCONNECTリクエスト処理を修正

    ext_authzを使用している場合に該当します。

    :pathヘッダーのないCONNECTリクエストをext_authzが処理した際に異常終了する問題を修正しました。CVE-2026-73547に対応します。

  • securityHTTP/3のIPv6クライアントアドレス処理を修正

    HTTP/3を使用している場合に該当します。

    HTTP/3でスコープ付きIPv6クライアントアドレスを扱う際に異常終了する問題を修正しました。CVE-2026-73549に対応します。

  • securityext_authz raw HTTP clientのuse-after-freeを修正

    ext_authz raw HTTP clientを使用している場合に該当します。

    ext_authz raw HTTP clientで発生するuse-after-freeを修正しました。CVE-2026-50572に対応します。

  • securityHTML stats interfaceの保存型XSSを修正

    HTML stats interfaceを使用している場合に該当します。

    HTML stats interfaceに保存型クロスサイトスクリプティングの脆弱性が存在する問題を修正しました。CVE-2026-73546に対応します。

  • securityHTTP/3接続プール選択時のnullポインタ参照を修正

    HTTP/3を使用している場合に該当します。

    ALPNに基づくHTTP/3接続プールの選択中に、nullポインタ参照が発生する問題を修正しました。CVE-2026-48521に対応します。

  • security重複したHostヘッダーによるHTTP/2のメモリ枯渇を修正

    HTTP/2を使用している場合に該当します。

    重複したHostヘッダーが破棄される際に、HTTP/2でメモリを消費し続ける問題を修正しました。CVE-2026-73550に対応します。

  • securityignore_path_parameters_in_path_matchingによるRBAC回避を修正

    ignore_path_parameters_in_path_matchingを設定している場合に該当します。

    ignore_path_parameters_in_path_matchingを利用したRBACの回避が可能になる問題を修正しました。CVE-2026-73553に対応します。

  • securityBackendTLSPolicyの平文フォールバックを修正

    BackendTLSPolicyを設定し、サイドカープロキシを実行していて、CA referenceがない場合に該当します。

    CA referenceが解決できないとき、サイドカープロキシ上のBackendTLSPolicyが平文通信へフォールバックする問題を修正しました。GHSA-qm8v-g4f9-qhjxに対応します。

  • securityEnvoyFilterのmatch expressionを1024文字に制限

    match expressionを指定したEnvoyFilterを設定している場合に該当します。

    EnvoyFilterのmatch expressionの長さを1024文字までに制限しました。

  • securityingress gatewayの認可ポリシー適用を修正

    ingress gatewayを実行している場合に該当します。

    認可ポリシーが適用されない問題を修正しました。

  • securityGateway APIResolvedRefsによる参照先情報の開示を修正

    Gateway APIを使用している場合に該当します。

    参照を許可するgrantがない場合でも、参照先のSecretまたはConfigMapの存在がリスナーのResolvedRefsステータスから分かる問題を修正しました。

  • securityistiodjwksUri取得処理を修正

    istiodを実行し、jwksUriを設定している場合に該当します。

    istiodRequestAuthenticationにおけるjwksUri取得処理のSSRF脆弱性を修正しました。

  • securityENABLE_XDS_API_GENERATOR_AUTHの既定値を変更

    ENABLE_XDS_API_GENERATOR_AUTHを設定していない場合に該当します。

    ENABLE_XDS_API_GENERATOR_AUTHの既定値をtrueに変更しました。互換性のために無効化する場合は、ENABLE_XDS_API_GENERATOR_AUTH=falseを設定します。

  • securityサイドカーおよびゲートウェイ注入テンプレートの出力エスケープを修正

    proxyImagebootstrapOverridelogLevelcomponentLogLevelagentLogLevelのいずれかを設定している場合に該当します。

    proxyImagebootstrapOverridelogLevelcomponentLogLevelagentLogLevelの各sidecar.istio.io/*アノテーションが、出力エスケープなしでサイドカーおよびゲートウェイの注入テンプレートに展開される問題を修正しました。

その他の記録済み変更 13 件すべてfixes 11 · value changes 2

fixes (11)

  • Fixed a race condition on istiod startup where the readiness probe could report ready before the dedicated injection and validation webhook server ( --httpsAddr , default :15017 ) was accepting connections
  • Fixed an issue where gateway proxy Deployment resources could permanently fail to be created during istiod startup.
  • Fixed an issue where istio-cni considered hostNetwork pods eligible for ambient enrollment.
  • Fixed a file descriptor leak in the istio-cni node agent
  • Fixed a bug where the istio-cni node agent could pair an ambient pod with another pod’s network namespace
  • Fixed an issue where istiod permanently retained a copy of every workload resource name
  • Fixed a bug where a ztunnel reconnect (such as the periodic connection recycle from keepaliveMaxServerConnectionAge ) triggered a full workload (WDS) push.
  • Fixed goroutine and memory leaks in istiod in ambient multi-cluster mode when remote clusters are removed or updated.
  • Fixed a goroutine leak in istiod leader election where every election cycle (leadership lost and re-acquired) leaked one goroutine until process exit.
  • Fixed an issue where istiod CPU usage increased as the number of AuthorizationPolicy resources increased.
  • Fixed generated Gateway Service s being rejected when two listener names sanitize to the same Service port name

value changes (2)

  • Upgraded version of nftables used by Istio distroless images.
  • Improved performance when fetching PeerAuthentication resources for a given workload.
Istioをスタックに追加

対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。

スタックに追加