PT-2026-51068 · Traefik · Traefik

·

CVE-2026-54762

·

Publicado

2026-06-19

·

Atualizado

2026-07-30

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Traefik versões 3.7.0-ea.1 até 3.7.4
Description Um problema de falha aberta (fail-open) de autenticação existe no provedor Kubernetes Ingress NGINX. Quando um Ingress habilita explicitamente BasicAuth ou DigestAuth usando as anotações nginx.ingress.kubernetes.io/auth-type e nginx.ingress.kubernetes.io/auth-secret, mas o Secret de autenticação referenciado está ausente, malformado, ilegível ou negado por política, o sistema não consegue aplicar os controles de segurança necessários. Em vez de bloquear o acesso, o Traefik registra o erro de resolução, ignora a instalação do middleware de autenticação e ainda assim cria um roteador para o serviço de backend. Isso permite o acesso não autenticado a serviços de backend que os operadores pretendiam proteger.
Recommendations Atualizar para a versão 3.7.5.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54762
GHSA-4MR2-FG2P-W63C
GO-2026-5128
OPENSUSE-SU-2026:11251-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Traefik