PT-2026-96813 · Traefik · Traefik
CVE-2026-88010
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Traefik versões 3.6.11 through 3.7.12
Description
Uma discrepância de tempo não autenticada existe na função
checkPassword() em pkg/middlewares/auth/basic auth.go. O problema ocorre porque a chave singleflight do BasicAuth é construída a partir da senha enviada e do segredo armazenado. Consequentemente, requisições simultâneas para nomes de usuário inexistentes coalescem em uma única chave, enquanto requisições para nomes de usuário configurados executam hashes de senha separados. Essa diferença no tempo de processamento permite que um invasor determine se um nome de usuário específico existe no sistema. Este problema não revela credenciais nem permite a ignorar a autenticação.Recommendations
Atualizar para a versão 3.7.13.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Traefik