Ad

CVE-2026-85597

HIGH CVSS 4.0: 8,2 EPSS 0.23%
Обновлено 8 сентября 2026
Traefik
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии 3.0.0 — 3.7.12
Устранено в версии 2.11.55
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Traefik
Публичный эксплойт Нет

Traefik до версии 2.11.55 содержит уязвимость разрешения конфликта параметров TLS, которая позволяет неаутентифицированным злоумышленникам обойти аутентификацию по сертификату клиента, создавая конфликтующие параметры TLS на маршрутизаторах с несколькими хостами. Злоумышленники могут достичь защищенных серверных частей, используя общее разрешение TLS для нескольких имен хостов в одном правиле маршрутизатора, в результате чего строгое требование mTLS возвращается к параметрам по умолчанию для всех хостов.

Показать оригинальное описание (EN)

Traefik before v2.11.55 and v3.0.0 through v3.7.10 contain a TLS option conflict resolution vulnerability that allows unauthenticated attackers to bypass client-certificate authentication by creating conflicting TLS options on multi-host routers. Attackers can reach protected backends by exploiting shared TLS resolution across multiple hostnames in a single router rule, causing the strict mTLS requirement to fall back to default options for all hosts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
2.11.55
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
3.0.0 <= 3.7.12