PT-2026-55998 · Traefik · Traefik

·

CVE-2026-54764

·

Publicado

2026-07-06

·

Atualizado

2026-09-04

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Traefik versões anteriores a 2.11.51 Traefik versões anteriores a 3.6.22 Traefik versões anteriores a 3.7.6
Description O middleware ForwardAuth neste proxy reverso HTTP e balanceador de carga deriva incorretamente o cabeçalho X-Forwarded-Port enviado ao serviço de autenticação a partir da solicitação original recebida, em vez da solicitação encaminhada e sanitizada, mesmo quando o trustForwardHeader está configurado como false. Isso permite que um invasor remoto não autenticado injete um cabeçalho X-Forwarded-Proto: https através de uma conexão HTTP simples, fazendo com que o sistema encaminhe X-Forwarded-Port: 443 para o serviço de autenticação, ignorando as verificações de autorização baseadas em porta.
Recommendations Atualize para a versão 2.11.51. Atualize para a versão 3.6.22. Atualize para a versão 3.7.6.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54764
GHSA-3Q9R-P662-5J8M
GO-2026-6202
OPENSUSE-SU-2026:11243-1
OPENSUSE-SU-2026:11251-1
OPENSUSE-SU-2026:21761-1

Produtos afetados

Traefik