CVE-2026-54761
Traefik: il bypass di crossProviderNamespaces in Kubernetes Gateway consente a HTTPRoute al di fuori della allowlist di esporre i servizi Traefik interni
- Pubblicato
- 23 giu 2026
- Aggiornato
- 25 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 30,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Traefik è un reverse proxy HTTP e un bilanciatore di carico. Prima delle versioni 3.6.21 e 3.7.5, esiste una vulnerabilità ad alta gravità nel provider Kubernetes Gateway di Traefik che interessa l'allowlist crossProviderNamespaces. Per le regole HTTPRoute che dichiarano più backendRef (WRR), Traefik valuta l'allowlist rispetto al namespace del backendRef di destinazione invece del namespace della route stessa. Di conseguenza, un'HTTPRoute creata in un namespace non consentito (non allow-listed) può fare riferimento a un TraefikService cross-provider come api@internal, dashboard@internal o rest@internal indicando backendRef.namespace verso un namespace consentito coperto da un ReferenceGrant dell'API Gateway, esponendo i servizi Traefik interni sul data plane. Lo sfruttamento richiede la capacità di creare un'HTTPRoute accettata e un ReferenceGrant corrispondente da un namespace consentito; non richiede alcuna modifica alla configurazione statica di Traefik, alle RBAC o al deployment stesso. Questa vulnerabilità è corretta nelle versioni 3.6.21 e 3.7.5.
Fonti
1Prova di concetto che dimostra un bypass di autorizzazione nel provider Kubernetes Gateway di Traefik (CVE-2026-54761) tramite una vulnerabilità crossProviderNamespaces, esponendo servizi interni come api@internal.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.