Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en gateway de envoyproxy (CVE-2026-22771)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/01/2026
Última modificación:
05/02/2026

Descripción

Envoy Gateway es un proyecto de código abierto para gestionar Envoy Proxy como una pasarela de aplicaciones independiente o basada en Kubernetes. Antes de las versiones 1.5.7 y 1.6.2, los scripts Lua de EnvoyExtensionPolicy ejecutados por el proxy Envoy pueden ser utilizados para filtrar las credenciales del proxy. Estas credenciales pueden entonces ser utilizadas para comunicarse con el plano de control y obtener acceso a todos los secretos que son utilizados por el proxy Envoy, por ejemplo, claves privadas TLS y credenciales utilizadas para la comunicación descendente y ascendente. Esta vulnerabilidad está corregida en las versiones 1.5.7 y 1.6.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:envoyproxy:gateway:*:*:*:*:*:*:*:* 1.5.7 (excluyendo)
cpe:2.3:a:envoyproxy:gateway:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 1.6.2 (excluyendo)


Referencias a soluciones, herramientas e información