PT-2026-68799 · Traefik · Traefik

CVE-2026-71327

·

Publicado

2026-07-29

·

Atualizado

2026-09-04

CVSS v3.1

8.2

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Traefik versões anteriores a 3.6.25 Traefik versões anteriores a 3.7.10
Description O provedor Kubernetes Gateway API do Traefik constrói incorretamente as identidades de roteador e serviço para objetos HTTPRoute, GRPCRoute, TCPRoute e TLSRoute ao concatenar com hifens o namespace, o nome da rota, a identidade do Gateway, o ponto de entrada e o índice da regra. Como os nomes do Kubernetes podem conter hifens, essa construção não é injetiva, o que significa que duas rotas diferentes podem produzir a mesma identidade. Um invasor com permissão para criar uma rota em uma combinação de namespace ou nome colidente pode fazer com que sua rota sobrescreva o backend de outro namespace. Isso permite que o invasor redirecione o tráfego, incluindo credenciais e cabeçalhos de autorização, para um backend sob seu controle.
Recommendations Atualize o Traefik para a versão 3.6.25. Atualize o Traefik para a versão 3.7.10.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11280
CVE-2026-71327
GHSA-FGJJ-PX3W-67XX
GO-2026-6209
OPENSUSE-SU-2026:21761-1

Produtos afetados

Traefik