Ad

CVE-2026-65601

MEDIUM CVSS 4.0: 5,3 EPSS 0.24%
Обновлено 23 июля 2026
Kubernetes
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 3.7.0 — 3.7.6
Устранено в версии 3.7.7
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Kubernetes
Публичный эксплойт Нет

Версии Traefik с 3.7.0 по 3.7.6 содержат уязвимость, приводящую к путанице пространства имен в поставщике API Kubernetes Gateway. При разрешении HTTPRoute.spec.rules[].backendRefs[].filters[].extensionRef Traefik использовал пространство имен внутренней службы вместо пространства имен HTTPRoute. Таким образом, автор маршрута с низким уровнем привилегий, обладающий ReferenceGrant для службы между пространствами имен, может связать промежуточное программное обеспечение Traefik из внутреннего пространства имен без отдельного гранта для этого промежуточного программного обеспечения, что потенциально может внедрить заголовки удостоверений доверенного обратного прокси-сервера в нисходящие запросы.

Проблема исправлена ​​в версии 3.7.7.

Показать оригинальное описание (EN)

Traefik versions 3.7.0 through 3.7.6 contain a namespace confusion vulnerability in the Kubernetes Gateway API provider. When resolving HTTPRoute.spec.rules[].backendRefs[].filters[].extensionRef, Traefik used the backend Service namespace instead of the HTTPRoute namespace. A low-privileged route author holding a ReferenceGrant for a cross-namespace Service could therefore bind a Traefik Middleware from the backend namespace without a separate grant for that middleware, potentially injecting trusted reverse-proxy identity headers into downstream requests. The issue is fixed in version 3.7.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0