PT-2026-96813 · Traefik · Traefik

CVE-2026-88010

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Traefik versões 3.6.11 through 3.7.12
Description Uma discrepância de tempo não autenticada existe na função checkPassword() em pkg/middlewares/auth/basic auth.go. O problema ocorre porque a chave singleflight do BasicAuth é construída a partir da senha enviada e do segredo armazenado. Consequentemente, requisições simultâneas para nomes de usuário inexistentes coalescem em uma única chave, enquanto requisições para nomes de usuário configurados executam hashes de senha separados. Essa diferença no tempo de processamento permite que um invasor determine se um nome de usuário específico existe no sistema. Este problema não revela credenciais nem permite a ignorar a autenticação.
Recommendations Atualizar para a versão 3.7.13.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88010
GHSA-8FCF-V89G-XPG6

Produtos afetados

Traefik