PT-2026-33182 · Istio · Istio
CVE-2026-39350
·
Publicado
2026-04-15
·
Atualizado
2026-07-30
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Istio versões 1.25.0 até 1.27.8
Istio versões 1.28.0 até 1.28.5
Istio versões 1.29.0 até 1.29.1
Description
No AuthorizationPolicy, os campos
serviceAccounts e notServiceAccounts interpretam incorretamente pontos (.) como correspondentes de expressões regulares. Como os pontos são caracteres válidos em nomes de contas de serviço, uma regra ALLOW direcionada a uma conta específica, como 'cert-manager.io', também corresponderá a variantes não pretendidas, como 'cert-manager-io' ou 'cert-managerXio'. Por outro lado, uma regra DENY direcionada ao mesmo nome não conseguirá bloquear essas variantes.Recommendations
Atualizar para a versão 1.27.9 para as versões 1.25.0 até 1.27.8.
Atualizar para a versão 1.28.6 para as versões 1.28.0 até 1.28.5.
Atualizar para a versão 1.29.2 para as versões 1.29.0 até 1.29.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Istio