CVE-2026-86831:Amazon EKS 中 aws-network-policy-agent 对 Pod 标识符唯一性验证不当
公告 ID:2026-113-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 16 日中午 12:30(太平洋夏令时)
描述:
Network Policy Agent 是一项 EKS 策略管理功能。我们发现了 CVE-2026-86831,这是 Amazon EKS Network Policy Agent(aws-network-policy-agent)v1.4.0 之前版本中的一个跨命名空间 NetworkPolicy 绕过漏洞。Pod 标识符通过使用连字符分隔符拼接 Pod 名称和命名空间来构造,而连字符在 Kubernetes Pod 名称和命名空间名称中都是合法字符。这种歧义可能为不同命名空间中的 Pod 生成相同的标识符,从而可能导致 NetworkPolicy 强制执行被绕过。
受影响的版本:
- Amazon VPC CNI 托管附加组件 1.14.0<1.22.3
- < v1.4.0 的 Network Policy Agent
解决方法:
要修复此问题,用户应升级到 Amazon EKS Network Policy Agent 1.4.0 或更高版本,以及 Amazon VPC CNI 托管附加组件 v1.22.4 或更高版本。
临时措施:
客户可以通过定义不包含连字符(-)的命名空间名称来缓解此问题。避免在命名空间名称中使用连字符可消除标识符构造中的歧义,确保 Pod 标识符在不同命名空间之间保持唯一。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。