PT-2026-33182 · Istio · Istio

CVE-2026-39350

·

Publicado

2026-04-15

·

Atualizado

2026-07-30

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Istio versões 1.25.0 até 1.27.8 Istio versões 1.28.0 até 1.28.5 Istio versões 1.29.0 até 1.29.1
Description No AuthorizationPolicy, os campos serviceAccounts e notServiceAccounts interpretam incorretamente pontos (.) como correspondentes de expressões regulares. Como os pontos são caracteres válidos em nomes de contas de serviço, uma regra ALLOW direcionada a uma conta específica, como 'cert-manager.io', também corresponderá a variantes não pretendidas, como 'cert-manager-io' ou 'cert-managerXio'. Por outro lado, uma regra DENY direcionada ao mesmo nome não conseguirá bloquear essas variantes.
Recommendations Atualizar para a versão 1.27.9 para as versões 1.25.0 até 1.27.8. Atualizar para a versão 1.28.6 para as versões 1.28.0 até 1.28.5. Atualizar para a versão 1.29.2 para as versões 1.29.0 até 1.29.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39350
GHSA-9GCG-W975-3RJH
GO-2026-5289
OPENSUSE-SU-2026:21483-1

Produtos afetados

Istio