PT-2026-24489 · Istio · Istio

·

CVE-2026-31838

·

Publicado

2026-03-10

·

Atualizado

2026-04-01

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Istio anteriores à 1.29.1 Versões do Istio anteriores à 1.28.5 Versões do Istio anteriores à 1.27.8
Descrição O Istio é uma plataforma projetada para conectar, gerenciar e proteger microsserviços. Uma falha na correspondência de cabeçalhos RBAC do Envoy pode permitir contornar políticas de autorização quando essas políticas dependem de cabeçalhos HTTP que podem ter múltiplos valores. Um atacante poderia criar requisições com múltiplos valores de cabeçalho, fazendo com que o Envoy avalie o cabeçalho de maneira não intencional, potencialmente contornando verificações de autorização. Isso poderia permitir que requisições não autorizadas acessassem serviços protegidos quando as políticas dependem de correspondência baseada em cabeçalho. O problema envolve como o Envoy processa cabeçalhos com múltiplos valores durante verificações de autorização.
Recomendações Atualize para a versão 1.29.1 ou posterior do Istio. Atualize para a versão 1.28.5 ou posterior do Istio. Atualize para a versão 1.27.8 ou posterior do Istio.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AS59691
CVE-2026-31838
GHSA-974C-2WXH-G4WW

Produtos afetados

Istio