Ad

CVE-2026-71325

MEDIUM CVSS 4.0: 4,8
Обновлено 7 августа 2026
Traefik
Параметр Значение
CVSS 4,8 (MEDIUM)
Устранено в версии 2.11.54
Тип уязвимости CWE-653, CWE-863 (Неправильная авторизация)
Поставщик Traefik
Публичный эксплойт Нет

Traefik — это пограничный маршрутизатор с открытым исходным кодом, который делает услуги публикации интересными и простыми. До версий 2.11.54, 3.6.25 и 3.7.10 межпространственные ссылки @kubernetescrd не отклоняются для внутренних ссылок TraefikService, разрешенных преобразователем службы. Таким образом, арендатор, ограниченный RBAC одним пространством имен, может привязать свой собственный маршрутизатор к TraefikService, принадлежащему другому пространству имен, и открыть или перенаправить серверную часть этого пространства имен, устраняя изоляцию пространства имен, которую призвано обеспечить значениеallowCrossNamespace=false.

Эта проблема исправлена ​​в версиях 2.11.54, 3.6.25, 3.7.10.

Показать оригинальное описание (EN)

Traefik is an open-source edge router that makes publishing services a fun and easy experience. Prior to 2.11.54, 3.6.25, and 3.7.10, cross-namespace @kubernetescrd references are not rejected for TraefikService backend references resolved by the service resolver. A tenant confined by RBAC to a single namespace can therefore bind its own router to a TraefikService owned by another namespace and expose or reroute that namespace's backend, defeating the namespace isolation allowCrossNamespace=false is meant to enforce. This issue is fixed in version 2.11.54, 3.6.25, 3.7.10.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

traefik:traefik