Ad

CVE-2026-15738

MEDIUM CVSS 4.0: 5,8 EPSS 0.37%
Обновлено 15 июля 2026
Amazon
Параметр Значение
CVSS 5,8 (MEDIUM)
Уязвимые версии до 3.4.2
Устранено в версии 3.4.2
Тип уязвимости CWE-653
Поставщик Amazon
Публичный эксплойт Нет

Неправильный порядок поведения при создании правила прослушивателя API шлюза в контроллере балансировки нагрузки Amazon AWS до версии 3.4.2 может позволить аутентифицированному удаленному пользователю перехватывать, подделывать или запрещать трафик gRPC другого пространства имен на общем шлюзе через созданный ресурс HTTPRoute. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 3.4.2.

Показать оригинальное описание (EN)

Incorrect behavior order in the Gateway API listener-rule generation in Amazon AWS Load Balancer Controller before 3.4.2 might allow an authenticated remote user to intercept, spoof, or deny another namespace's gRPC traffic on a shared Gateway via a crafted HTTPRoute resource. To mitigate this issue, users should upgrade to version 3.4.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)