Ad

CVE-2026-88012

MEDIUM CVSS 3.1: 5,3 EPSS 0.30%
Обновлено 14 сентября 2026
Traefik
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 2.8.2 — 3.7.12
Устранено в версии 2.11.56
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Traefik
Публичный эксплойт Нет

Traefik — это обратный прокси-сервер HTTP с открытым исходным кодом и балансировщик нагрузки. С версий 2.8.2 до 2.11.56 и 3.7.12 точки входа HTTP/3 не применяют inputPoints..transport.respondingTimeouts.readTimeout, поскольку тайм-аут применяется для TCP-соединения, а сервер HTTP/3 не имеет соответствующего крайнего срока потока QUIC. Неаутентифицированный клиент может использовать медленное тело запроса, бесконечно перекачивая данные, сохраняя при этом запрос и вышестоящее соединение открытыми и перегружая серверные части с ограниченными пулами соединений.

Эта проблема исправлена ​​в версиях 2.11.56 и 3.7.12.

Показать оригинальное описание (EN)

Traefik is an open source HTTP reverse proxy and load balancer. From 2.8.2 until 2.11.56 and 3.7.12, HTTP/3 entrypoints do not apply entryPoints..transport.respondingTimeouts.readTimeout because the timeout is enforced on a TCP connection and the HTTP/3 server has no corresponding QUIC stream deadline. An unauthenticated client can use a slow request body, trickling data indefinitely while holding a request and an upstream connection open and exhausting backends with bounded connection pools. This issue is fixed in 2.11.56 and 3.7.12.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
2.8.2 2.11.56
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
3.0.0 3.7.12