CVE-2026-54761
Traefik: Kubernetes Gateway の crossProviderNamespaces バイパスにより、許可リスト外の HTTPRoute が内部の Traefik サービスを公開できる
- 公開済み
- 2026/06/23
- 更新済み
- 2026/06/25
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 30.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
TraefikはHTTPリバースプロキシおよびロードバランサーです。3.6.21および3.7.5より前のバージョンには、TraefikのKubernetes GatewayプロバイダーにおけるcrossProviderNamespaces許可リストに影響する高深刻度の脆弱性が存在します。複数の(WRR)backendRefsを宣言するHTTPRouteルールの場合、Traefikはルート自身の名前空間ではなく、対象となるbackendRef.namespaceに対して許可リストを評価します。その結果、許可リストに含まれない名前空間に作成されたHTTPRouteが、backendRef.namespaceをGateway API ReferenceGrantによってカバーされる許可リスト済み名前空間に向けることで、api@internal、dashboard@internal、rest@internalなどのクロスプロバイダーTraefikServiceを参照でき、内部のTraefikサービスがデータプレーン上に公開される可能性があります。この悪用には、受け入れられたHTTPRouteと、許可リスト済み名前空間からの一致するReferenceGrantを作成する権限が必要です。Traefikの静的設定、RBAC、またはデプロイメント自体への変更は必要ありません。この脆弱性は3.6.21および3.7.5で修正されています。
ソース
1TraefikのKubernetes Gatewayプロバイダにおける認可バイパスを示す概念実証(CVE-2026-54761)。crossProviderNamespaces脆弱性を介して、api@internalなどの内部サービスを露出させます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。