Vulnerabilidades y Avisos de Seguridad: Omisión de autenticación en Traefik

Omisión de autenticación en Traefik

Recursos Afectados
  • Traefik versión 1.7.34 y anteriores;
  • Traefik v2 versiones 2.11.51 y anteriores;
  • Traefik v3 versiones 3.6.22 y anteriores, y 3.7.0 hasta 3.7.6.
Descripción

Traefik ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado omitir los mecanismos de autenticación configurados y acceder a recursos protegidos mediante el envío de una petición HTTP especialmente diseñada.

Identificador
INCIBE-2026-537

Solución

Se recomienda actualizar a las siguientes versiones corregidas:

  • Traefik v2.11.52 o superior;
  • Traefik v3.6.23 o superior;
  • Traefik v3.7.7 o superior.

Para la rama 1.x no existe una versión corregida, por lo que se recomienda migrar a una versión soportada.

Detalle

CVE-2026-65600: vulnerabilidad de path traversal en el middleware ReplacePathRegex de Traefik permite a un atacante remoto no autenticado eludir los mecanismos de autenticación mediante una única petición HTTP especialmente diseñada. El fallo reside en que, tras reemplazar la ruta mediante una expresión regular vulnerable, Traefik no valida si la ruta resultante cambia al normalizarse. Como consecuencia, aplicaciones backend que normalizan rutas pueden interpretar una ruta como /../admin como /admin, permitiendo acceder a recursos protegidos sin autenticación. La explotación puede afectar tanto a operaciones de lectura como de escritura (GET, POST, PUT o DELETE) sobre las rutas protegidas.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-65600 Crítica No Traefik

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.