Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54761-poc — Prova de conceito demonstrando um desvio de autorização no provedor Kubernetes Gateway do Traefik (CVE-2026-54761) por meio de uma vulnerabilidade crossProviderNamespaces, expondo serviços internos como api@internal. | Kitploit
Ferramentas/GitHubGitHub/saku0512/cve-2026-54761-poc
Segurança de ContêineresAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança na NuvemAprendizado e Educação
GitHubsaku0512/cve-2026-54761-poc

CVE-2026-54761-poc

Prova de conceito demonstrando um desvio de autorização no provedor Kubernetes Gateway do Traefik (CVE-2026-54761) por meio de uma vulnerabilidade crossProviderNamespaces, expondo serviços internos como api@internal.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
7há 3 mesesAinda não revisado

CVE-2026-54761: PoC de Bypass do crossProviderNamespaces do Traefik Kubernetes Gateway

Versão em inglês

Resumo

Este repositório é uma Prova de Conceito (PoC) para reproduzir em ambiente local a vulnerabilidade de alta gravidade CVE-2026-54761 presente no provedor Kubernetes Gateway do Traefik.

Esta vulnerabilidade afeta a lista de permissões (allowlist) do crossProviderNamespaces. Em regras HTTPRoute que declaram múltiplas referências de backend com peso, o Traefik valida a lista de permissões contra o backendRef.namespace de destino, e não contra o namespace da própria rota. Como resultado, mesmo uma HTTPRoute em um namespace não autorizado pode expor serviços internos do Traefik, como api@internal, desde que a referência do backend aponte para um namespace permitido e exista um ReferenceGrant correspondente da Gateway API.

Relator(es): saku0512 (https://github.com/Saku0512), vvvvvvvvvvel (https://github.com/vvvvvvvvvvel)


Aviso Legal

Este projeto destina-se exclusivamente a fins educacionais e a testes de segurança autorizados.

Não execute esta PoC em sistemas que você não possui ou não administra. Esta PoC foi projetada para criar um cluster kind local descartável e demonstrar o problema em um ambiente isolado.


Detalhes da Vulnerabilidade

  • ID CVE: CVE-2026-54761
  • Produto: Traefik
  • Componente: Provedor Kubernetes Gateway
  • Tipo: Bypass de Autorização / Exposição de Serviço Interno
  • Impacto: Serviços internos do Traefik, como api@internal, podem ser expostos através do plano de dados normal.
  • Versões Afetadas: Traefik anterior às versões corrigidas listadas abaixo
  • Versões Corrigidas: v3.6.21 e v3.7.5

Causa Raiz

A opção crossProviderNamespaces tem como objetivo restringir os namespaces de rotas da Gateway API que podem declarar referências de backend do tipo TraefikService, incluindo aquelas que referenciam serviços @internal.

No caminho de processamento vulnerável para backends ponderados, o Traefik verifica a lista de permissões contra o backendRef.namespace. No entanto, como o limite de segurança é o namespace da HTTPRoute que declara a referência, essa verificação está incorreta.

Comportamento esperado:

providers:
  kubernetesGateway:
    crossProviderNamespaces:
      - trusted

Apenas rotas cujo próprio namespace seja trusted devem poder declarar referências de backend do tipo TraefikService cross-provider.

Comportamento vulnerável:

backendRefs:
  - group: traefik.io
    kind: TraefikService
    name: api@internal
    namespace: trusted

Se a rota tiver múltiplas referências de backend e backendRef.namespace estiver definido como o namespace permitido trusted, uma HTTPRoute no namespace attacker pode ser aceita.


Proof of Concept

Esta PoC cria um cluster kind local descartável com a seguinte configuração:

  • Traefik v3.7.1
  • CRDs da Gateway API
  • providers.kubernetesGateway.crossProviderNamespaces=trusted
  • ReferenceGrant normal da Gateway API a partir de trusted
  • Rota de controle positivo que deve ser rejeitada
  • Rota mista de backend com pesos para demonstrar o bypass

Pré-requisitos

  • Docker
  • kind
  • kubectl
  • curl

Como Executar

cd external-repro-kind
./run-kind-repro.sh

O script remove automaticamente o cluster ao final.

Para manter o cluster para investigação manual:

KEEP_CLUSTER=1 ./run-kind-repro.sh

Saída Esperada

A rota de controle usa uma única referência de backend proibida (api@internal) a partir do namespace attacker. Neste caso, a API não deve ser exposta.

control status: 404

A rota de exploração usa duas referências de backend, fazendo o Traefik construir um serviço ponderado. Em versões vulneráveis, uma requisição a /api/http/services retorna o JSON da API do Traefik.

exploit returned Traefik API JSON
api@internal status: enabled
weighted members:
api@internal              1000000
attacker-whoami-http-80  1

O ponto crucial é que ambas as rotas são criadas a partir do mesmo namespace não confiável (attacker). A rota de controle com backend único é rejeitada, mas a rota com backends ponderados mistos é resolvida com sucesso e expõe api@internal.


Arquivos

  • external-repro-kind/kind-config.yaml — Configuração do cluster kind local expondo o Traefik em 127.0.0.1:18080
  • external-repro-kind/traefik-v371.yaml — Deployment vulnerável do Traefik e GatewayClass
  • external-repro-kind/gateway-exploit.yaml — Namespace, Gateway, ReferenceGrant, rota de controle e rota de bypass
  • external-repro-kind/run-kind-repro.sh — Script de reprodução ponta a ponta local

Mitigação

Atualize o Traefik para as versões corrigidas:

  • Para a série v3.6: v3.6.21 ou superior
  • Para a série v3.7: v3.7.5 ou superior

Os administradores também devem revisar os recursos existentes de ReferenceGrant da Gateway API. Não conceda acesso a referências cross-provider de TraefikService para namespaces não confiáveis, a menos que a delegação seja explicitamente intencionada.


Informações de Referência

  • Advertência de Segurança do Traefik GHSA-3g6v-2r68-prfc
  • Lançamento do Traefik v3.6.21
  • Lançamento do Traefik v3.7.5
Baixar ferramenta