CVE-2026-73546 : XSS stockée dans la page de statistiques HTML d’Envoy
Veille sécuritéCloud & DevOps
P3Élevée

L’endpoint d’administration /stats?format=html d’Envoy n’encodait pas les noms de statistiques, ce qui peut conduire à une XSS stockée dans l’interface d’administration.

EnvoyKubernetesService Mesh
IdentifiantCVE-2026-73546
EPSS
Exploitationnon connue / non déterminée
Correctif1.36.10, 1.37.6, 1.38.4 et 1.39.1.

Analyse technique

StatsHtmlRender assainissait les valeurs de statistiques mais pas leurs noms. Des composants du plan de données, notamment grpc_stats avec stats_for_all_methods activé, peuvent intégrer des segments de chemin contrôlés par un client dans des noms de statistiques dynamiques mis en cache. Lorsqu’un opérateur ouvre la page HTML d’administration, le script peut s’exécuter dans l’origine de l’interface d’administration.

Impact, versions et correctif

VecteurRequêtes au plan de données suivies de la consultation de l’endpoint d’administration HTML par un opérateur.
PréconditionsL’endpoint admin Envoy doit être accessible à un opérateur ; une configuration doit permettre la génération d’un nom de statistique incluant une donnée contrôlée.
ImpactExécution de script dans l’origine de l’interface admin et émission possible de requêtes privilégiées de même origine.
Versions affectéesVersions antérieures à 1.36.10, 1.37.6, 1.38.4 et 1.39.1.
Version corrigée1.36.10, 1.37.6, 1.38.4 et 1.39.1.
ContournementNe pas exposer l’interface d’administration aux réseaux non fiables et éviter l’affichage HTML des statistiques jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-21T20:17:28.040Z
Mise à jour2026-09-21T21:17:09.360Z

Détection / vérification

Rechercher dans les statistiques dynamiques des noms contenant des caractères HTML inattendus ; surveiller les accès à /stats?format=html et les requêtes anormales vers l’interface admin.

Action recommandée

Mettre à jour Envoy vers une version corrigée de la branche utilisée et confirmer que l’interface d’administration n’est accessible qu’aux opérateurs autorisés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).