PT-2026-60691 · Unknown · Envoy Gateway

CVE-2026-53719

·

Publicado

2026-07-16

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Envoy Gateway (versões afetadas não especificadas)
Descrição Ocorre uma desreferência de ponteiro nulo quando uma SecurityPolicy tem como alvo um TCPRoute que não possui o campo spec.authorization. Um locatário com escopo de namespace pode causar o pânico do executor gatewayapi em cada processo de reconciliação usando uma única Definição de Recurso Personalizado (CRD). Embora o processo permaneça ativo devido a um mecanismo de recuperação em message/watchutil.go, a função handle() em runner/runner.go é interrompida, fazendo com que a publicação de xDS/Infra IR estagne em todo o controlador até que um administrador exclua o objeto. O plano de dados continua a servir a última configuração válida.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53719
GHSA-M2V6-2JMH-4C68
GO-2026-6009
OPENSUSE-SU-2026:21483-1

Produtos afetados

Envoy Gateway