Le journal DFS
Service Mesh
-
CVE-2026-73551 : des segments ../ avec paramètres contournent la normalisation de chemin d’Envoy
P4 · Moyenne · CVE-2026-73551 — Envoy ne normalisait pas les segments . et .. portant des paramètres de chemin, ce qui peut créer une confusion…
-
CVE-2026-73511 : confusion de routage Envoy avec paramètres matrix et backends servlet
P4 · Moyenne · CVE-2026-73511 — Une divergence entre le traitement des paramètres de chemin par Envoy et certains backends servlet peut permettre de sélectionner une…
-
CVE-2026-73546 : XSS stockée dans la page de statistiques HTML d’Envoy
P3 · Élevée · CVE-2026-73546 — L’endpoint d’administration /stats?format=html d’Envoy n’encodait pas les noms de statistiques, ce qui peut conduire à une XSS stockée dans l’interface…
-
CVE-2026-73553 : contournement RBAC d’Envoy avec ignore_path_parameters_in_path_matching
P3 · Élevée · CVE-2026-73553 — Lorsque ignore_path_parameters_in_path_matching est activé, Envoy appliquait une normalisation différente au routeur et au filtre RBAC, permettant de contourner certaines règles…