Lỗ hổng CVE-2026-56742 (mức độ Trung bình) trên Cilium cho phép đối tượng có quyền cấu hình HTTPRoutes sao chép lưu lượng truy cập sang namespace khác mà không cần ủy quyền.
Tổng quan về lỗ hổng CVE-2026-56742
Ngày 15/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-56742 đã được công bố. Lỗ hổng được xếp hạng ở mức độ nghiêm trọng Trung bình (MEDIUM), ảnh hưởng đến Cilium – giải pháp mạng, quan sát và bảo mật mã nguồn mở phổ biến dành cho các cụm Kubernetes.
Lỗ hổng này liên quan trực tiếp đến tính năng Gateway API trong Cilium, cho phép người dùng có quyền nội bộ vượt qua cơ chế phân quyền để sao chép lưu lượng mạng (traffic mirroring) sang các dịch vụ khác ngoài phạm vi cho phép.
Phân tích kỹ thuật và tác động
Cụ thể, trên các cụm Cilium có kích hoạt tính năng Gateway API, người dùng sở hữu quyền tạo hoặc cập nhật đối tượng HTTPRoutes trong một namespace có thể cấu hình tính năng mirror lưu lượng HTTP tới bất kỳ Service nào nằm ở bất kỳ namespace nào trong toàn hệ thống.
Hành vi này vượt qua (bypass) cơ chế ủy quyền ReferenceGrant – vốn được thiết kế để kiểm soát việc chia sẻ và truy cập tài nguyên chéo giữa các namespace. Tác động của lỗ hổng có thể dẫn đến việc theo dõi hoặc thu thập trái phép dữ liệu nhạy cảm giữa các môi trường cô lập trong cùng một cụm Kubernetes.
Lưu ý: Tính năng Gateway API mặc định bị vô hiệu hóa (disabled) trong Cilium, do đó rủi ro chỉ xảy ra đối với các hệ thống đã chủ động bật tính năng này.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-56742 tác động đến các hệ thống Cilium đang bật Gateway API và sử dụng các phiên bản cũ hơn bản vá:
- Các phiên bản dòng 1.17.x trước 1.17.17
- Các phiên bản dòng 1.18.x trước 1.18.11
- Các phiên bản dòng 1.19.x trước 1.19.5
Khuyến nghị và biện pháp khắc phục
Đội ngũ Bitech khuyến nghị các quản trị viên hệ thống vận hành cụm Cilium thực hiện ngay các biện pháp sau:
- Nâng cấp phiên bản: Cập nhật ngay Cilium lên các phiên bản đã được khắc phục bao gồm 1.17.17, 1.18.11, hoặc 1.19.5.
- Rà soát quyền RBAC: Kiểm tra lại phân quyền tạo/chỉnh sửa
HTTPRoutescủa người dùng và dịch vụ trong cụm. - Tắt tính năng nếu không dùng: Nếu chưa có nhu cầu sử dụng Gateway API, hãy đảm bảo tính năng này tiếp tục giữ ở trạng thái tắt.
Nguồn tham khảo
Quản trị viên có thể tra cứu chi tiết kỹ thuật tại các liên kết chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-56742
- Mật mã sửa lỗi trên GitHub của Cilium:
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-56742
Tham khảo: https://github.com/cilium/cilium/commit/7422068aff67ac77c7dcc57aa5b9240c91333deb
Tham khảo: https://github.com/cilium/cilium/commit/e0b1cef513ff910323f3743e9f3e3d86721e4857
Tham khảo: https://github.com/cilium/cilium/commit/f23929cff682d6ed0dc158070812cb302fc0032b