PT-2026-68799 · Traefik · Traefik
CVE-2026-71327
·
Publicado
2026-07-29
·
Atualizado
2026-09-04
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Traefik versões anteriores a 3.6.25
Traefik versões anteriores a 3.7.10
Description
O provedor Kubernetes Gateway API do Traefik constrói incorretamente as identidades de roteador e serviço para objetos
HTTPRoute, GRPCRoute, TCPRoute e TLSRoute ao concatenar com hifens o namespace, o nome da rota, a identidade do Gateway, o ponto de entrada e o índice da regra. Como os nomes do Kubernetes podem conter hifens, essa construção não é injetiva, o que significa que duas rotas diferentes podem produzir a mesma identidade. Um invasor com permissão para criar uma rota em uma combinação de namespace ou nome colidente pode fazer com que sua rota sobrescreva o backend de outro namespace. Isso permite que o invasor redirecione o tráfego, incluindo credenciais e cabeçalhos de autorização, para um backend sob seu controle.Recommendations
Atualize o Traefik para a versão 3.6.25.
Atualize o Traefik para a versão 3.7.10.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Traefik