Istio
1.29.7Networking & Messagingセキュリティ関連の修正を中心とした保守リリースです。EnvoyとIstioの脆弱性修正に加え、認可や既定動作、正確性、性能に関する変更が含まれます。
要対応 (3)
securityパラメーター付きパスセグメントのURL正規化を修正
パラメーターを含むドットおよびドットドットのパスセグメントについて、URLの正規化処理を修正しました。CVE-2026-73551に対応します。
securityセグメント単位のパラメーターによるパスマッチングを修正
セグメント単位のパラメーターを含むパスのマッチング処理を修正しました。CVE-2026-73511に対応します。
security汎用HTTPアップグレードのレスポンス汚染を修正
汎用HTTPアップグレードで、ユーザー間のレスポンス汚染が発生する問題を修正しました。CVE-2026-73548に対応します。
影響確認 (17)
security
oghttp2のヒープuse-after-freeを修正HTTP/2を使用している場合に該当します。
HTTP/2トレーラーを
END_STREAMフラグなしで受信した際に、oghttp2で発生するヒープのuse-after-freeを修正しました。CVE-2026-73513に対応します。securitynegative-match RBACポリシーの
safe_regex処理を修正negative-match RBACポリシーを使用している場合に該当します。
negative-match RBACポリシーで、非UTF-8のヘッダーバイトに対して
safe_regexが失敗時に許可する状態になる問題を修正しました。CVE-2026-73552に対応します。securityQUIC HTTP datagram handlerのuse-after-freeを修正
QUIC HTTP datagram handlerを使用している場合に該当します。
QUIC HTTP datagram handlerで発生するuse-after-freeを修正しました。CVE-2026-73512に対応します。
security
ext_authzのCONNECTリクエスト処理を修正ext_authzを使用している場合に該当します。:pathヘッダーのないCONNECTリクエストをext_authzが処理した際に異常終了する問題を修正しました。CVE-2026-73547に対応します。securityHTTP/3のIPv6クライアントアドレス処理を修正
HTTP/3を使用している場合に該当します。
HTTP/3でスコープ付きIPv6クライアントアドレスを扱う際に異常終了する問題を修正しました。CVE-2026-73549に対応します。
security
ext_authzraw HTTP clientのuse-after-freeを修正ext_authzraw HTTP clientを使用している場合に該当します。ext_authzraw HTTP clientで発生するuse-after-freeを修正しました。CVE-2026-50572に対応します。security
HTML stats interfaceの保存型XSSを修正HTML stats interfaceを使用している場合に該当します。HTML stats interfaceに保存型クロスサイトスクリプティングの脆弱性が存在する問題を修正しました。CVE-2026-73546に対応します。securityHTTP/3接続プール選択時のnullポインタ参照を修正
HTTP/3を使用している場合に該当します。
ALPNに基づくHTTP/3接続プールの選択中に、nullポインタ参照が発生する問題を修正しました。CVE-2026-48521に対応します。
security重複した
HostヘッダーによるHTTP/2のメモリ枯渇を修正HTTP/2を使用している場合に該当します。
重複した
Hostヘッダーが破棄される際に、HTTP/2でメモリを消費し続ける問題を修正しました。CVE-2026-73550に対応します。security
ignore_path_parameters_in_path_matchingによるRBAC回避を修正ignore_path_parameters_in_path_matchingを設定している場合に該当します。ignore_path_parameters_in_path_matchingを利用したRBACの回避が可能になる問題を修正しました。CVE-2026-73553に対応します。security
BackendTLSPolicyの平文フォールバックを修正BackendTLSPolicyを設定し、サイドカープロキシを実行していて、CA referenceがない場合に該当します。CA referenceが解決できないとき、サイドカープロキシ上のBackendTLSPolicyが平文通信へフォールバックする問題を修正しました。GHSA-qm8v-g4f9-qhjxに対応します。security
EnvoyFilterのmatch expressionを1024文字に制限match expressionを指定した
EnvoyFilterを設定している場合に該当します。EnvoyFilterのmatch expressionの長さを1024文字までに制限しました。securityingress gatewayの認可ポリシー適用を修正
ingress gatewayを実行している場合に該当します。
認可ポリシーが適用されない問題を修正しました。
security
Gateway APIのResolvedRefsによる参照先情報の開示を修正Gateway APIを使用している場合に該当します。参照を許可するgrantがない場合でも、参照先のSecretまたはConfigMapの存在がリスナーの
ResolvedRefsステータスから分かる問題を修正しました。security
istiodのjwksUri取得処理を修正istiodを実行し、jwksUriを設定している場合に該当します。istiodのRequestAuthenticationにおけるjwksUri取得処理のSSRF脆弱性を修正しました。security
ENABLE_XDS_API_GENERATOR_AUTHの既定値を変更ENABLE_XDS_API_GENERATOR_AUTHを設定していない場合に該当します。ENABLE_XDS_API_GENERATOR_AUTHの既定値をtrueに変更しました。互換性のために無効化する場合は、ENABLE_XDS_API_GENERATOR_AUTH=falseを設定します。securityサイドカーおよびゲートウェイ注入テンプレートの出力エスケープを修正
proxyImage、bootstrapOverride、logLevel、componentLogLevel、agentLogLevelのいずれかを設定している場合に該当します。proxyImage、bootstrapOverride、logLevel、componentLogLevel、agentLogLevelの各sidecar.アノテーションが、出力エスケープなしでサイドカーおよびゲートウェイの注入テンプレートに展開される問題を修正しました。istio. io/*
その他の記録済み変更 13 件すべてfixes 11 · value changes 2
fixes (11)
- Fixed a race condition on istiod startup where the readiness probe could report ready before the dedicated injection and validation webhook server ( --httpsAddr , default :15017 ) was accepting connections
- Fixed an issue where gateway proxy Deployment resources could permanently fail to be created during istiod startup.
- Fixed an issue where istio-cni considered hostNetwork pods eligible for ambient enrollment.
- Fixed a file descriptor leak in the istio-cni node agent
- Fixed a bug where the istio-cni node agent could pair an ambient pod with another pod’s network namespace
- Fixed an issue where istiod permanently retained a copy of every workload resource name
- Fixed a bug where a ztunnel reconnect (such as the periodic connection recycle from keepaliveMaxServerConnectionAge ) triggered a full workload (WDS) push.
- Fixed goroutine and memory leaks in istiod in ambient multi-cluster mode when remote clusters are removed or updated.
- Fixed a goroutine leak in istiod leader election where every election cycle (leadership lost and re-acquired) leaked one goroutine until process exit.
- Fixed an issue where istiod CPU usage increased as the number of AuthorizationPolicy resources increased.
- Fixed generated Gateway Service s being rejected when two listener names sanitize to the same Service port name
value changes (2)
- Upgraded version of nftables used by Istio distroless images.
- Improved performance when fetching PeerAuthentication resources for a given workload.
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。