Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/saku0512/cve-2026-54761-poc
Container-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationCloud-SicherheitLernen & Bildung
GitHubsaku0512/cve-2026-54761-poc

CVE-2026-54761-poc

Proof-of-Concept, der eine Autorisierungsumgehung im Kubernetes-Gateway-Provider von Traefik (CVE-2026-54761) über eine crossProviderNamespaces-Schwachstelle demonstriert und dabei interne Dienste wie api@internal offenlegt.

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-54761: Traefik Kubernetes Gateway crossProviderNamespaces-Bypass-PoC

Englische Version

Übersicht

Dieses Repository ist ein Proof of Concept (PoC) zur lokalen Reproduktion der hochkritischen Schwachstelle CVE-2026-54761 im Kubernetes-Gateway-Provider von Traefik.

Diese Schwachstelle betrifft die Zulassungsliste von crossProviderNamespaces. Bei HTTPRoute-Regeln, die mehrere gewichtete Backend-Referenzen deklarieren, validiert Traefik die Zulassungsliste gegen den backendRef.namespace der referenzierten Backends statt gegen den Namespace der Route selbst. Dadurch kann eine HTTPRoute in einem nicht autorisierten Namespace – sofern die Backend-Referenz auf einen erlaubten Namespace zeigt und ein entsprechender Gateway-API-ReferenceGrant vorhanden ist – interne Traefik-Dienste wie api@internal offenlegen.

Gemeldet von: saku0512 (https://github.com/Saku0512), vvvvvvvvvvel (https://github.com/vvvvvvvvvvel)


Haftungsausschluss

Dieses Projekt dient ausschließlich Bildungszwecken und autorisierten Sicherheitstests.

Führen Sie dieses PoC nicht gegen Systeme aus, die Sie nicht besitzen oder verwalten. Dieses PoC erstellt einen wegwerfbaren lokalen kind-Cluster und demonstriert das Problem in einer isolierten Umgebung.


Details zur Schwachstelle

  • CVE ID: CVE-2026-54761
  • Produkt: Traefik
  • Komponente: Kubernetes-Gateway-Provider
  • Typ: Autorisierungsumgehung / Offenlegung interner Dienste
  • Auswirkung: Interne Traefik-Dienste wie api@internal können über die normale Datenebene offengelegt werden
  • Betroffene Versionen: Traefik vor den unten genannten korrigierten Versionen
  • Behobene Versionen: v3.6.21 und v3.7.5

Grundursache

Die Option crossProviderNamespaces dient dazu, die Gateway-API-Routen-Namespaces einzuschränken, die TraefikService-Backend-Referenzen mit Verweisen auf @internal-Dienste deklarieren dürfen.

Im verwundbaren Verarbeitungspfad für gewichtete Backends prüft Traefik die Zulassungsliste gegen backendRef.namespace. Dieses Prüfziel ist jedoch falsch, da die Sicherheitsgrenze der Namespace der deklarierenden HTTPRoute ist.

Erwartetes Verhalten:

root@kitploit:~
providers:
  kubernetesGateway:
    crossProviderNamespaces:
      - trusted

Nur Routen, deren eigener Namespace trusted ist, sollten Cross-Provider-TraefikService-Backend-Referenzen deklarieren dürfen.

Verwundbares Verhalten:

root@kitploit:~
backendRefs:
  - group: traefik.io
    kind: TraefikService
    name: api@internal
    namespace: trusted

Wenn eine Route mehrere Backend-Referenzen besitzt und backendRef.namespace auf den erlaubten Namespace trusted gesetzt ist, kann eine HTTPRoute im Namespace attacker möglicherweise akzeptiert werden.


Proof of Concept

Dieses PoC erstellt einen wegwerfbaren lokalen kind-Cluster mit der folgenden Konfiguration:

  • Traefik v3.7.1
  • Gateway API CRDs
  • providers.kubernetesGateway.crossProviderNamespaces=trusted
  • Ein reguläres Gateway-API-ReferenceGrant von trusted
  • Eine Positivkontroll-Route, die abgelehnt werden sollte
  • Eine gemischte gewichtete Backend-Route, die den Bypass demonstriert

Voraussetzungen

  • Docker
  • kind
  • kubectl
  • curl

Ausführung

root@kitploit:~
cd external-repro-kind
./run-kind-repro.sh

Das Skript löscht den Cluster am Ende automatisch.

Um den Cluster für manuelle Untersuchungen zu behalten:

root@kitploit:~
KEEP_CLUSTER=1 ./run-kind-repro.sh

Erwartete Ausgabe

Die Kontrollroute verwendet eine einzelne verbotene api@internal-Backend-Referenz aus dem Namespace attacker. In diesem Fall sollte die API nicht offengelegt werden.

root@kitploit:~
control status: 404

Die Exploit-Route verwendet zwei Backend-Referenzen und veranlasst Traefik, einen gewichteten Dienst zu konstruieren. In der verwundbaren Version liefert eine Anfrage an /api/http/services das JSON der Traefik-API zurück.

root@kitploit:~
exploit returned Traefik API JSON
api@internal status: enabled
weighted members:
api@internal              1000000
attacker-whoami-http-80  1

Wichtig ist, dass beide Routen aus demselben nicht vertrauenswürdigen Namespace attacker erstellt werden. Die Kontrolle mit einem einzelnen Backend wird abgelehnt, während die gemischte gewichtete Backend-Route erfolgreich aufgelöst wird und api@internal offenlegt.


Dateien

  • external-repro-kind/kind-config.yaml – Lokale kind-Cluster-Konfiguration, die Traefik unter 127.0.0.1:18080 verfügbar macht
  • external-repro-kind/traefik-v371.yaml – Verwundbare Traefik-Bereitstellung und GatewayClass
  • external-repro-kind/gateway-exploit.yaml – Namespace, Gateway, ReferenceGrant, Kontrollroute und Bypass-Route
  • external-repro-kind/run-kind-repro.sh – Skript zur lokalen End-to-End-Reproduktion

Abhilfemaßnahmen

Aktualisieren Sie Traefik auf eine behobene Version.

  • Für v3.6: v3.6.21 oder neuer
  • Für v3.7: v3.7.5 oder neuer

Betreiber sollten außerdem bestehende Gateway-API-ReferenceGrant-Ressourcen überprüfen. Gewähren Sie nicht vertrauenswürdigen Namespaces keinen Zugriff auf Cross-Provider-TraefikService-Referenzen, sofern dies nicht ausdrücklich beabsichtigt ist.


Referenzen

  • Traefik Security Advisory GHSA-3g6v-2r68-prfc
  • Traefik v3.6.21 Release
  • Traefik v3.7.5 Release
Tool herunterladen