CVE-2026-88877
Traefik v3.7.0 from-to-www-redirect के माध्यम से Authentication Bypass
- प्रकाशित
- 10 सित॰ 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 26 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Traefik एक HTTP रिवर्स प्रॉक्सी और लोड बैलेंसर है। v3.7.0 और उससे अधिक तथा v3.7.11 और उससे कम संस्करणों में, Kubernetes ingress-nginx प्रोवाइडर उन Ingresses को गलत तरीके से संभालता है जिनमें एक authentication annotation और nginx.ingress.kubernetes.io/from-to-www-redirect annotation दोनों मौजूद होते हैं। ऐसे Ingresses के लिए प्रोवाइडर एक अतिरिक्त 'sibling' router बनाता है जो केवल host पर मैच करता है, केवल RedirectRegex middleware रखता है, और फिर भी parent router की संरक्षित backend service की ओर इंगित करता है। चूँकि RedirectRegex एक terminal handler नहीं है, जो request उसके pattern से मेल नहीं खाती वह backend को अग्रेषित कर दी जाती है, और चूँकि redirect pattern केवल एक numeric port स्वीकार करता है जबकि Traefik का host matcher net.SplitHostPort के माध्यम से authority को canonicalize करता है, एक non-numeric या खाली port वाली request (उदाहरण के लिए 'Host: www.example.com:x') sibling router को चुनती है, redirect को miss करती है, और Ingress के annotation-derived middlewares में से किसी के भी लागू किए बिना संरक्षित backend पर प्रॉक्सी कर दी जाती है। यह न केवल authentication (जैसे BasicAuth) को बल्कि हर annotation-derived middleware को, जिसमें source-IP allowlisting भी शामिल है, नष्ट कर देता है। Traefik v2 और v3.7.0 से पहले के v3 रिलीज़ प्रभावित नहीं हैं। यह समस्या v3.7.12 में ठीक कर दी गई है।
स्रोत
CVE-2026-88877 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और पुनरुत्पादनीय लैब, जो from-to-www-redirect के माध्यम से Traefik ingress-nginx प्रमाणीकरण बायपास है, साथ में रीड-ओनली चेक मोड भी।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।