CVE-2026-88877
Traefik v3.7.0 Omisión de autenticación mediante from-to-www-redirect
- Publicado
- 10 sept 2026
- Actualizado
- 10 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 26 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 37,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Traefik es un proxy inverso HTTP y balanceador de carga. En las versiones >= v3.7.0 y <= v3.7.11, el proveedor de ingress-nginx de Kubernetes gestiona incorrectamente los Ingress que llevan tanto una anotación de autenticación como la anotación nginx.ingress.kubernetes.io/from-to-www-redirect. Para dichos Ingress, el proveedor crea un router 'hermano' adicional que coincide únicamente con el host, lleva solo el middleware RedirectRegex y sigue apuntando al servicio backend protegido del router padre. Debido a que RedirectRegex no es un manejador terminal, una solicitud cuyo patrón no coincide se reenvía al backend, y como el patrón de redirección solo acepta un puerto numérico mientras que el matcher de host de Traefik canonicaliza la autoridad mediante net.SplitHostPort, una solicitud con un puerto no numérico o vacío (por ejemplo, 'Host: www.example.com:x') selecciona el router hermano, no coincide con la redirección y se proxifica al backend protegido sin que se aplique ninguno de los middlewares derivados de las anotaciones del Ingress. Esto descarta no solo la autenticación (por ejemplo, BasicAuth) sino todos los middlewares derivados de anotaciones, incluida la lista de permitidos de IP de origen. Las versiones de Traefik v2 y v3 anteriores a v3.7.0 no se ven afectadas. El problema está corregido en v3.7.12.
Fuentes
Prueba de concepto y laboratorio reproducible para CVE-2026-88877, un bypass de autenticación de Traefik ingress-nginx mediante from-to-www-redirect, con un modo de comprobación de solo lectura.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.