PT-2026-68798 · Traefik · Traefik

CVE-2026-71326

·

Publicado

2026-07-28

·

Atualizado

2026-09-04

CVSS v2.0

3.6

Baixa

VetorAV:N/AC:H/Au:S/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Traefik versões 3.6.11 até 3.6.24 Traefik versões 3.7.0 até 3.7.9
Description O middleware BasicAuth do Traefik possui um problema onde verificações de senha simultâneas são deduplicadas usando uma chave singleflight criada pela concatenação da senha e do segredo sem um delimitador. Um invasor que possua uma credencial válida e o hash da senha armazenado correspondente pode se autenticar como um nome de usuário não configurado, fornecendo uma senha que consista na concatenação da senha válida e do hash. Como o usuário não configurado possui um segredo vazio, a chave resultante colide com a do usuário válido, permitindo que o invasor receba um resultado de autenticação bem-sucedido.
Isso pode levar à escalada de privilégios se o headerField estiver configurado para confiar na identidade encaminhada, pois o backend receberá o nome de usuário selecionado pelo invasor. A exploração requer acesso de rede a uma rota protegida, uma credencial válida de baixo privilégio e o hash da senha armazenada, que pode estar acessível através do endpoint de API /api/http/middlewares/{id}, Secrets do Kubernetes ou sockets do Docker.
Recommendations Atualize o Traefik para a versão 3.6.25. Atualize o Traefik para a versão 3.7.10. Como mitigação temporária, evite usar a opção headerField no middleware BasicAuth para evitar o encaminhamento de identidades não confiáveis para o backend.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11281
CVE-2026-71326
GHSA-6765-C87H-8MRF
GO-2026-6204
OPENSUSE-SU-2026:21761-1

Produtos afetados

Traefik