漏洞概述 漏洞名称: L7 policy bypass via unnormalized HTTP path matching 描述: Calico的Application Layer Policy(默认禁用)通过Dikastes强制执行HTTP规则,未能正确执行URL路径规范化。因此,使用路径遍历段、编码斜杠或重复斜杠的HTTP请求未被 路径规则正确评估。Dikastes在允许的 下授权请求,而下游工作负载或前端代理规范化路径并服务受限端点。具有网络访问权限且无特殊RBAC的攻击者可能访问策略意图限制的HTTP端点。 参考: TTA-2026-005, CVE-2026-8540 发布日期: 2026年7月30日 影响范围 严重程度: 高 CVSSv4.0: 7.9 (High) 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/SC:H/SI:H/SA:L 利用条件: 无需认证或网络中的特殊位置;任何能够到达启用ALP的pod的HTTP客户端,只要使用 匹配,就可能尝试绕过。 受影响版本: - Calico Open Source: 所有版本在v3.31.6之前 - Calico Enterprise: 所有版本在v3.21.7之前,v3.22.0到v3.22.4之前 - Calico Cloud: 所有版本在v22.4.0之前 修复方案 固定版本: - Calico Open Source: v3.31.6, v3.32.0 - Calico Enterprise: v3.21.7, v3.22.4 - Calico Cloud: v22.4.0及以后 临时缓解措施: 没有可靠的临时解决方案。在修复应用之前,不要依赖 L7路径规则作为安全边界。升级到固定版本。 其他信息 弱点枚举: - CWE-22: 对路径名到受限目录的限制不当(“路径遍历”) - CWE-23: 相对路径遍历 影响/妥协指标: - 包含 段、编码斜杠( )或重复斜杠( )的HTTP请求到ALP保护的工作负载 - 记录上游工作负载访问的受限端点(例如, ),这些端点未由Calico L7策略授权 致谢: - Behnam Shobiri — 发现者 - Seth Malaki — 修复开发人员 - Anthony Tam — 修复审查员 - Matt Dupre — 修复审查员 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。