CVE-2026-88877
Traefik v3.7.0 Bypass dell'autenticazione tramite from-to-www-redirect
- Pubblicato
- 10 set 2026
- Aggiornato
- 10 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 26 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 37,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Traefik è un reverse proxy HTTP e load balancer. Nelle versioni >= v3.7.0 e <= v3.7.11, il provider Kubernetes ingress-nginx gestisce in modo errato gli Ingress che presentano sia un'annotazione di autenticazione sia l'annotazione nginx.ingress.kubernetes.io/from-to-www-redirect. Per tali Ingress, il provider crea un router 'sibling' aggiuntivo che corrisponde solo all'host, porta solo il middleware RedirectRegex e punta comunque al servizio backend protetto del router padre. Poiché RedirectRegex non è un handler terminale, una richiesta il cui pattern non corrisponde viene inoltrata al backend, e poiché il pattern di redirect accetta solo una porta numerica mentre il matcher dell'host di Traefik canonicalizza l'authority tramite net.SplitHostPort, una richiesta con una porta non numerica o vuota (ad esempio 'Host: www.example.com:x') seleziona il router sibling, manca il redirect e viene inoltrata al backend protetto senza che venga applicato alcuno dei middleware derivati dalle annotazioni dell'Ingress. Ciò scarta non solo l'autenticazione (ad esempio BasicAuth) ma ogni middleware derivato dalle annotazioni, incluso l'allowlisting basato sull'IP di origine. Le release di Traefik v2 e v3 precedenti alla v3.7.0 non sono interessate. Il problema è risolto nella v3.7.12.
Fonti
Proof-of-concept e laboratorio riproducibile per CVE-2026-88877, un bypass di autenticazione di Traefik ingress-nginx tramite from-to-www-redirect, con una modalità di verifica in sola lettura.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.