Ad

CVE-2026-71326

LOW CVSS 4.0: 2,1
Обновлено 7 августа 2026
Traefik
Параметр Значение
CVSS 2,1 (LOW)
Устранено в версии 3.6.25
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Traefik
Публичный эксплойт Нет

Traefik — это обратный прокси-сервер HTTP с открытым исходным кодом и балансировщик нагрузки. С 3.6.11 по 3.6.25 и 3.7.10 промежуточное программное обеспечение Traefik BasicAuth в pkg/middlewares/auth/basic_auth.go дедупирует одновременные проверки паролей с помощью однополетного ключа, созданного из объединения пароля и секрета без разделителей, что позволяет злоумышленнику, имеющему действительные учетные данные и сохраненный хеш, аутентифицироваться как ненастроенное имя пользователя при использовании headerField. доверяет пересылаемой личности. Эта проблема исправлена ​​в версиях 3.6.25 и 3.7.10.

Показать оригинальное описание (EN)

Traefik is an open source HTTP reverse proxy and load balancer. From 3.6.11 until 3.6.25 and 3.7.10, Traefik's BasicAuth middleware in pkg/middlewares/auth/basic_auth.go deduplicates concurrent password checks with a singleflight key built from the delimiter-free concatenation of password and secret, allowing an attacker who has a valid credential and the stored hash to authenticate as an unconfigured username when headerField trusts the forwarded identity. This issue is fixed in 3.6.25 and 3.7.10.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

traefik:traefik