AWSは2026年9月16日、セキュリティ掲示板2026-113-AWSでCVE-2026-86831を公開した。内容はImportantで、利用者側の対応が求められる。Amazon EKSのNetwork Policy Agent(aws-network-policy-agent)v1.4.0未満は、Pod識別子を「Pod名-名前空間」の連結で作っていた。KubernetesではPod名にも名前空間名にもハイフンが使えるため、別名前空間のPodと識別子が衝突し、NetworkPolicyの適用先がずれて制御を回避できる。
影響範囲はNetwork Policy Agentのv1.4.0未満と、Amazon VPC CNIマネージドアドオンの1.14.0以上1.22.3未満だ。修正版はNetwork Policy Agent 1.4.0以降、およびそれを含むVPC CNI v1.22.4以降である。すぐ更新できない場合の回避策として、AWSは名前空間名にハイフンを使わない運用を挙げている。ハイフンを除けば識別子の曖昧さは解消される。
Network Policyはオプトインだが、有効化しているマルチテナントクラスタでは名前空間分離の前提が崩れる。マルチテナントEKSや、開発者に名前空間作成を許している環境では、まずアドオン版を確認し、ハイフンを含む名前空間とPod名の組み合わせを洗い出した方がよい。ポリシーのテストも、衝突し得る名前で再確認する必要がある。