RATATOSKRATATOSK
로그인

Envoy

v1.37.6Networking & Messaging
2026년 8월 26일

CHECK 13OTHER 4

보안에 초점을 둔 유지보수 릴리스로, Envoy에서 설명된 여러 보안 문제를 바로잡았습니다. HTTP 처리와 확장 필터의 올바른 동작을 고치는 수정도 포함합니다.

영향 확인 (13)

  • security경로 구간별 매개변수 제거

    url normalization이 실행될 때 적용됩니다.

    URL 정규화에서 RFC 3986 3.3절에 맞춰 각 경로 구간의 경로 매개변수를 제거합니다. envoy.reloadable_features.strip_path_parameters_per_segment로 되돌릴 수 있습니다.

    CVE-2026-73511

  • securityHTTP/3 프레임 처리 중 UAF 수정

    http3이 실행될 때 적용됩니다.

    특정 순서로 도착한 HTTP/3 프레임을 처리할 때 발생하던 UAF를 수정했습니다.

    CVE-2026-73512

  • securityHTTP/2 트레일러 처리 수정

    http2가 실행될 때 적용됩니다.

    END_STREAM 플래그 없이 도착한 트레일러로 프로세스가 비정상 종료되던 문제를 수정했습니다.

    CVE-2026-73513

  • securityHTML 변환 전 통계 이름 정제

    admin이 실행되고 envoy.reloadable_features.sanitize_html_stats_names가 활성화된 경우 적용됩니다.

    통계 이름을 HTML로 변환하기 전에 정제합니다. 이 동작은 envoy.reloadable_features.sanitize_html_stats_names으로 제어됩니다.

    CVE-2026-73546

  • security경로 없는 요청 처리 수정

    ext_authz가 실행될 때 적용됩니다.

    URI 경로가 없는 요청, 즉 CONNECT 요청을 처리할 때 프로세스가 비정상 종료되던 문제를 수정했습니다.

    CVE-2026-73547

  • security일반 HTTP 업그레이드 본문 처리 수정

    http가 실행되고 일반 HTTP 업그레이드를 사용할 때 적용됩니다.

    일반 HTTP 업그레이드가 승인되기 전에 전송된 본문을 파이프라인 HTTP/1 요청으로 잘못 해석해 공유 업스트림 연결을 오염시키던 문제를 수정했습니다. envoy.reloadable_features.http_pause_generic_upgrade_request_body로 되돌릴 수 있습니다.

    CVE-2026-73548

  • securityQUIC IPv6 주소 처리 충돌 수정

    quic이 실행될 때 적용됩니다.

    QUIC 클라이언트 연결과 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 충돌을 수정했습니다.

    CVE-2026-73549

  • security삭제된 Host 헤더의 제한 계산 반영

    http2가 실행될 때 적용됩니다.

    삭제된 Host 헤더도 이제 요청 헤더 맵의 크기 및 개수 제한에 포함됩니다. envoy.reloadable_features.http2_track_size_of_dropped_host_header로 되돌릴 수 있습니다.

    CVE-2026-73550

  • security점 구간 경로 매개변수 정규화

    normalize_path가 활성화된 경우 적용됩니다.

    점 및 점점 구간의 경로 매개변수(/.;, /..;)를 제거해 정규화 과정에서 올바르게 해석합니다. envoy.reloadable_features.strip_dotdot_segments_with_parameters로 되돌릴 수 있습니다.

    CVE-2026-73551

  • securitysafe_regex 문자 집합 모드 변경

    safe_regex가 실행될 때 적용됩니다.

    HTTP 헤더가 UTF-8로 인코딩되지 않는 점에 맞춰 safe_regex의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다. envoy.reloadable_features.re2_use_latin1_mode로 되돌릴 수 있습니다.

    CVE-2026-73552

  • securityRBAC 경로 일치와 경로 설정 연동

    rbac가 실행되고 경로에 ignore_path_parameters_in_path_matching이 설정된 경우 적용됩니다.

    RBAC 경로 일치가 경로의 ignore_path_parameters_in_path_matching 설정을 따르도록 수정해, 경로 매개변수를 덧붙여 인증 인가를 우회하는 문제를 막습니다. envoy.reloadable_features.rbac_respect_ignore_path_parameters로 되돌릴 수 있습니다.

    CVE-2026-73553

  • securityHTTP ext_authz 요청 거부 처리 수정

    ext_authz가 실행되고 HTTP를 사용할 때 적용됩니다.

    HTTP를 사용하는 ext_authz에서 요청이 거부될 때 발생하던 UAF를 수정했습니다.

    CVE-2026-50572

  • securityHTTP/3 ALPN 처리 수정

    http3이 실행될 때 적용됩니다.

    ALPN으로 업스트림 프로토콜을 선택하고 서버가 HTTP/3를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다.

    CVE-2026-48521

그 외 기록된 변경 4건 전체fixes 4

fixes (4)

  • - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via addDecodedData()/addEncodedData() immediately before returning Continue was silently dropped, corrupting large streamed bodies. Revert with envoy.reloadable_features.filter_manager_forward_added_data_on_continue.
  • - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
  • - ext_proc: fixed a bug where unnecessary empty data chunks were processed by the filter chain. Revert with envoy.reloadable_features.ext_proc_return_stop_iteration.
  • - router: fixed a lifetime bug in dynamic forward proxy async host selection when the cluster is removed while lookup is still pending.
Envoy 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.

스택에 추가