Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-31838

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
11/03/2026

Descripción

Istio es una plataforma abierta para conectar, gestionar y proteger microservicios. Antes de 1.29.1, 1.28.5 y 1.27.8, una vulnerabilidad en la coincidencia de encabezados RBAC de Envoy podría permitir la omisión de la política de autorización cuando las políticas dependen de encabezados HTTP que pueden contener múltiples valores. Un atacante podría elaborar solicitudes con múltiples valores de encabezado de una manera que hace que Envoy evalúe el encabezado de forma diferente a lo previsto, potencialmente omitiendo las comprobaciones de autorización. Esto podría permitir que solicitudes no autorizadas lleguen a servicios protegidos cuando las políticas dependen de tales condiciones de coincidencia basadas en encabezados. Esta vulnerabilidad está corregida en 1.29.1, 1.28.5 y 1.27.8.

Referencias a soluciones, herramientas e información