Ad

CVE-2026-88008

HIGH CVSS 4.0: 7,0 EPSS 0.34%
Обновлено 14 сентября 2026
Traefik
Параметр Значение
CVSS 7,0 (HIGH)
Уязвимые версии 2.11.26 — 3.7.13
Устранено в версии 2.11.57
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-444
Поставщик Traefik
Публичный эксплойт Нет

Traefik — это обратный прокси-сервер HTTP с открытым исходным кодом и балансировщик нагрузки. С 2.11.26 по 2.11.57 и 3.7.13 Traefik пересылает предоставленный клиентом заголовок соединения с запросом на обновление, обновление: токен h2c и настройки HTTP2 на общий бэкэнд. Если серверная часть принимает h2c и возвращает 101 протокол коммутации, Traefik входит в необработанный туннель и больше не применяет маршрутизаторы, BasicAuth, ForwardAuth, IPAllowList, RateLimit, ведение журнала доступа, метрики или трассировку для более поздних запросов HTTP/2, что позволяет неаутентифицированному запросу через незащищенный маршрут достигать защищенных путей на том же внутреннем сервере.

Эта проблема исправлена ​​в версиях 2.11.57 и 3.7.13.

Показать оригинальное описание (EN)

Traefik is an open source HTTP reverse proxy and load balancer. From 2.11.26 until 2.11.57 and 3.7.13, Traefik forwards a client-supplied Connection header requesting Upgrade, the Upgrade: h2c token, and HTTP2-Settings to a shared backend. If the backend accepts h2c and returns 101 Switching Protocols, Traefik enters a raw tunnel and no longer applies routers, BasicAuth, ForwardAuth, IPAllowList, RateLimit, access logging, metrics, or tracing to later HTTP/2 requests, allowing an unauthenticated request through an unprotected route to reach protected paths on the same backend. This issue is fixed in 2.11.57 and 3.7.13.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
2.11.26 2.11.57
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
3.4.2 3.7.13