Ad

CVE-2026-65602

MEDIUM CVSS 4.0: 5,3 EPSS 0.16%
Обновлено 22 июля 2026
Kubernetes
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 3.6.23
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Kubernetes
Публичный эксплойт Нет

Traefik версий 3.6.0–3.6.22 и 3.7.0–3.7.6 не обеспечивает соблюдение списка разрешений crossProviderNamespaces для ссылок на транспорт серверов службы IngressRouteTCP (список разрешений применялся только для ссылок на транспорт серверов HTTP). Пользователь Kubernetes с низким уровнем привилегий в пространстве имен, не указанном в crossProviderNamespaces, может установить serverTransport: foo@file в службе IngressRouteTCP, в результате чего Traefik примет запрещенную ссылку между поставщиками и будет использовать TCPServersTransport поставщика файлов, включая сертификаты привилегированного внутреннего клиента mTLS, идентификатор SPIFFE или настройки протокола PROXY. Это исправлено в версиях 3.6.23 и 3.7.7.

Показать оригинальное описание (EN)

Traefik 3.6.0 through 3.6.22 and 3.7.0 through 3.7.6 fail to enforce the crossProviderNamespaces allowlist for IngressRouteTCP service serversTransport references (the allowlist was only enforced for HTTP serversTransport references). A low-privileged Kubernetes user in a namespace not listed in crossProviderNamespaces can set serversTransport: foo@file on an IngressRouteTCP service, causing Traefik to accept the forbidden cross-provider reference and use a file-provider TCPServersTransport — including privileged backend mTLS client certificates, SPIFFE identity, or PROXY-protocol settings. This is fixed in 3.6.23 and 3.7.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0