PT-2026-63360 · Traefik · Traefik

·

CVE-2026-65602

·

Publicado

2026-07-22

·

Atualizado

2026-09-04

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Traefik versões 3.6.0 through 3.6.22 Traefik versões 3.7.0 through 3.7.6
Description O Traefik falha ao aplicar a lista de permissões crossProviderNamespaces para referências de serversTransport do serviço IngressRouteTCP, pois a lista de permissões era aplicada apenas a referências HTTP. Um usuário do Kubernetes com baixos privilégios em um namespace não incluído na lista crossProviderNamespaces pode configurar serversTransport: foo@file em um serviço IngRouteTCP. Isso faz com que o Traefik aceite uma referência de provedor cruzado proibida e utilize um TCPServersTransport de provedor de arquivo, incluindo certificados de cliente mTLS de backend privilegiados, identidade SPIFFE ou configurações de protocolo PROXY.
Recommendations Atualizar as versões 3.6.0 through 3.6.22 do Traefik para a versão 3.6.23. Atualizar as versões 3.7.0 through 3.7.6 do Traefik para a versão 3.7.7.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65602
GHSA-42CJ-M3VJ-89WV
GHSA-7M3P-WC52-RMC6
GO-2026-6192
OPENSUSE-SU-2026:21761-1

Produtos afetados

Traefik