Passer au contenu principal

CVE-2026-86831 : validation incorrecte de l’unicité de l’identifiant du pod dans aws-network-policy-agent dans Amazon EKS

ID du bulletin : 2026-113-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 16/09/2026 à 12 h 30 PDT (heure d'été du Pacifique)

Description :

Network Policy Agent est une fonctionnalité de gestion des politiques d'EKS. Nous avons identifié la vulnérabilité CVE-2026-86831, un contournement de NetworkPolicy entre espaces de noms dans Amazon EKS Network Policy Agent (aws-network-policy-agent) avant la version 1.4.0. Les identifiants de pod sont construits en concaténant le nom du pod et l’espace de noms à l'aide d’un tiret, qui est un caractère légal à la fois dans les noms de pod Kubernetes et dans les noms d’espaces de noms. Cette ambiguïté peut produire des identifiants identiques pour les pods dans différents espaces de noms, ce qui peut permettre de contourner l’application de NetworkPolicy.

Versions concernées :

  • 1.14.0<1.22.3 Amazon VPC CNI Managed Add-on
  • < 1.4.0 Network Policy Agent

Résolution :

Pour remédier à ce problème, les utilisateurs doivent passer à Amazon EKS Network Policy Agent 1.4.0 ou version ultérieure et à Amazon VPC CNI Managed Add-on 1.22.4 ou version ultérieure.

Solutions de contournement :

Les clients peuvent atténuer ce problème en définissant des noms d’espaces de noms qui ne contiennent pas de tiret (-). En évitant les tirets dans les noms d’espaces de noms, l’ambiguïté dans la construction de l’identifiant est éliminée, garantissant ainsi que les identifiants de pod restent uniques dans tous les espaces de noms.

Références :


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.