CVE-2026-88877
Traefik v3.7.0 Contournement d'authentification via from-to-www-redirect
- Publié
- 10 sept. 2026
- Mise à jour
- 10 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 26 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 37,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Traefik est un proxy inverse HTTP et un répartiteur de charge. Dans les versions >= v3.7.0 et <= v3.7.11, le fournisseur Kubernetes ingress-nginx gère incorrectement les Ingress qui portent à la fois une annotation d'authentification et l'annotation nginx.ingress.kubernetes.io/from-to-www-redirect. Pour ces Ingress, le fournisseur crée un routeur « frère » supplémentaire qui correspond uniquement sur l'hôte, ne porte que le middleware RedirectRegex, et pointe toujours vers le service backend protégé du routeur parent. Comme RedirectRegex n'est pas un gestionnaire terminal, une requête dont le motif ne correspond pas est transmise au backend, et comme le motif de redirection n'accepte qu'un port numérique tandis que le matcher d'hôte de Traefik canonicalise l'autorité via net.SplitHostPort, une requête avec un port non numérique ou vide (par exemple 'Host: www.example.com:x') sélectionne le routeur frère, rate la redirection, et est proxifiée vers le backend protégé sans aucun des middlewares dérivés des annotations de l'Ingress appliqué. Cela supprime non seulement l'authentification (par exemple BasicAuth) mais aussi tous les middlewares dérivés des annotations, y compris la liste d'autorisation par IP source. Les versions Traefik v2 et v3 antérieures à v3.7.0 ne sont pas affectées. Le problème est corrigé dans la v3.7.12.
Sources
Preuve de concept et laboratoire reproductible pour CVE-2026-88877, un contournement d'authentification de Traefik ingress-nginx via from-to-www-redirect, avec un mode de vérification en lecture seule.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.