CVE-2026-33433

MEDIUM CVSS 4.0: 5,1 EPSS 0.02%
Обновлено 3 апреля 2026
Traefik
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 3.0.0 — 3.6.12
Устранено в версии 2.11.42
Тип уязвимости CWE-290
Поставщик Traefik
Публичный эксплойт Нет

Traefik — это обратный прокси-сервер HTTP и балансировщик нагрузки. До версий 2.11.42, 3.6.11 и 3.7.0-ea.3, когда `headerField` настроен с неканоническим именем HTTP-заголовка (например, `x-auth-user` вместо `X-Auth-User`), прошедший проверку подлинности злоумышленник может внедрить свою собственную каноническую версию этого заголовка, чтобы выдать себя за любую идентификационную информацию серверной части. Бэкэнд получает две записи заголовка: канонический, введенный злоумышленником, считывается первым, переопределяя неканоническую запись Traefik.

В версиях 2.11.42, 3.6.11 и 3.7.0-ea.3 проблема исправлена.

Показать оригинальное описание (EN)

Traefik is an HTTP reverse proxy and load balancer. Prior to versions 2.11.42, 3.6.11, and 3.7.0-ea.3, when `headerField` is configured with a non-canonical HTTP header name (e.g., `x-auth-user` instead of `X-Auth-User`), an authenticated attacker can inject their own canonical version of that header to impersonate any identity to the backend. The backend receives two header entries — the attacker-injected canonical one is read first, overriding Traefik's non-canonical write. Versions 2.11.42, 3.6.11, and 3.7.0-ea.3 patch the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
2.11.42
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
3.0.0 3.6.12
Traefik Traefik
cpe:2.3:a:traefik:traefik:3.7.0:ea1:*:*:*:*:*:*
Traefik Traefik
cpe:2.3:a:traefik:traefik:3.7.0:ea2:*:*:*:*:*:*