PT-2026-51068 · Traefik · Traefik
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Traefik versões 3.7.0-ea.1 até 3.7.4
Description
Um problema de falha aberta (fail-open) de autenticação existe no provedor Kubernetes Ingress NGINX. Quando um Ingress habilita explicitamente BasicAuth ou DigestAuth usando as anotações
nginx.ingress.kubernetes.io/auth-type e nginx.ingress.kubernetes.io/auth-secret, mas o Secret de autenticação referenciado está ausente, malformado, ilegível ou negado por política, o sistema não consegue aplicar os controles de segurança necessários. Em vez de bloquear o acesso, o Traefik registra o erro de resolução, ignora a instalação do middleware de autenticação e ainda assim cria um roteador para o serviço de backend. Isso permite o acesso não autenticado a serviços de backend que os operadores pretendiam proteger.Recommendations
Atualizar para a versão 3.7.5.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Traefik