CVE-2026-54761
Traefik: bypass em crossProviderNamespaces do Kubernetes Gateway permite que HTTPRoute fora da allowlist exponha serviços internos do Traefik
- Publicado
- 23 de jun. de 2026
- Atualizado
- 25 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 30,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Traefik é um proxy reverso HTTP e balanceador de carga. Antes das versões 3.6.21 e 3.7.5, existe uma vulnerabilidade de alta gravidade no provedor Kubernetes Gateway do Traefik que afeta a allowlist crossProviderNamespaces. Para regras HTTPRoute que declaram múltiplos backendRefs (WRR), o Traefik avalia a allowlist em relação ao namespace do backendRef de destino, em vez do namespace da própria rota. Como resultado, um HTTPRoute criado em um namespace que não está na allowlist pode referenciar um TraefikService entre provedores, como api@internal, dashboard@internal ou rest@internal, apontando backendRef.namespace para um namespace permitido coberto por um ReferenceGrant da Gateway API, expondo serviços internos do Traefik no plano de dados. A exploração exige a capacidade de criar um HTTPRoute aceito e um ReferenceGrant correspondente a partir de um namespace permitido; não exige nenhuma alteração na configuração estática do Traefik, no RBAC ou na própria implantação. Esta vulnerabilidade foi corrigida nas versões 3.6.21 e 3.7.5.
Fontes
1Prova de conceito demonstrando um desvio de autorização no provedor Kubernetes Gateway do Traefik (CVE-2026-54761) por meio de uma vulnerabilidade crossProviderNamespaces, expondo serviços internos como api@internal.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.