Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-54761-poc — Доказательство концепции, демонстрирующее обход авторизации в провайдере Kubernetes Gateway Traefik (CVE-2026-54761) через уязвимость crossProviderNamespaces, раскрывая внутренние службы, такие как api@internal. | Kitploit
Инструменты/GitHubGitHub/saku0512/cve-2026-54761-poc
Безопасность контейнеровАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийБезопасность облачных средОбучение и Образование
GitHubsaku0512/cve-2026-54761-poc

CVE-2026-54761-poc

Доказательство концепции, демонстрирующее обход авторизации в провайдере Kubernetes Gateway Traefik (CVE-2026-54761) через уязвимость crossProviderNamespaces, раскрывая внутренние службы, такие как api@internal.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
32 месяцев назадЕщё не проверено

CVE-2026-54761: Traefik Kubernetes Gateway crossProviderNamespaces Bypass PoC

Английская версия

Обзор

Этот репозиторий представляет собой Proof of Concept (PoC) для воспроизведения уязвимости высокой степени серьезности CVE-2026-54761, присутствующей в Kubernetes Gateway provider Traefik, в локальной среде.

Эта уязвимость влияет на белый список crossProviderNamespaces. В правиле HTTPRoute, объявляющем несколько взвешенных ссылок на бэкенды, Traefik проверяет белый список для backendRef.namespace целевого бэкенда, а не для пространства имен самого Route. В результате даже HTTPRoute, находящийся в неразрешенном пространстве имен, может раскрыть внутренние сервисы Traefik, такие как api@internal, если ссылка на бэкенд указывает на разрешенное пространство имен и существует соответствующий ReferenceGrant Gateway API.

Авторы: saku0512 (https://github.com/Saku0512), vvvvvvvvvvel (https://github.com/vvvvvvvvvvel)


Отказ от ответственности

Этот проект предназначен исключительно для образовательных целей и разрешенного тестирования безопасности.

Не запускайте этот PoC на системах, которые вам не принадлежат или которыми вы не управляете. Этот PoC создает одноразовый локальный кластер kind и демонстрирует проблему в изолированной среде.


Детали уязвимости

  • CVE ID: CVE-2026-54761
  • Продукт: Traefik
  • Компонент: Kubernetes Gateway provider
  • Тип: Обход авторизации / раскрытие внутренних сервисов
  • Воздействие: Внутренние сервисы Traefik, такие как api@internal, могут быть раскрыты через обычную плоскость данных.
  • Подверженные версии: Traefik до указанных исправленных версий.
  • Исправленные версии: v3.6.21 и v3.7.5

Коренная причина

Опция crossProviderNamespaces предназначена для ограничения пространств имен Gateway API Routes, которые могут объявлять ссылки на внешние сервисы TraefikService, содержащие ссылки на сервисы @internal.

В уязвимом пути обработки взвешенных бэкендов Traefik проверяет белый список для backendRef.namespace. Однако эта проверка ошибочна, так как граница безопасности — это пространство имен HTTPRoute, объявляющего ссылку.

Ожидаемое поведение:

root@kitploit:~
providers:
  kubernetesGateway:
    crossProviderNamespaces:
      - trusted

Только Route, чье собственное пространство имен — trusted, должны иметь возможность объявлять внешние ссылки на TraefikService.

Уязвимое поведение:

root@kitploit:~
backendRefs:
  - group: traefik.io
    kind: TraefikService
    name: api@internal
    namespace: trusted

Если Route имеет несколько ссылок на бэкенды, и backendRef.namespace установлен в разрешенное пространство имен trusted, то HTTPRoute в пространстве имен attacker может быть принята.


Proof of Concept

Этот PoC создает одноразовый локальный кластер kind со следующей конфигурацией.

  • Traefik v3.7.1
  • Gateway API CRDs
  • providers.kubernetesGateway.crossProviderNamespaces=trusted
  • Обычный Gateway API ReferenceGrant из trusted
  • Контрольный Route, который должен быть отклонен
  • Смешанный взвешенный бэкенд Route, демонстрирующий обход

Требования

  • Docker
  • kind
  • kubectl
  • curl

Запуск

root@kitploit:~
cd external-repro-kind
./run-kind-repro.sh

Скрипт автоматически удалит кластер после завершения.

Чтобы оставить кластер для ручного исследования:

root@kitploit:~
KEEP_CLUSTER=1 ./run-kind-repro.sh

Ожидаемый вывод

Контрольный Route использует одну запрещенную ссылку на api@internal из пространства имен attacker. В этом случае API не должен быть раскрыт.

root@kitploit:~
control status: 404

Exploit Route использует две ссылки на бэкенды, заставляя Traefik построить взвешенный сервис. В уязвимой версии запрос к /api/http/services возвращает JSON Traefik API.

root@kitploit:~
exploit returned Traefik API JSON
api@internal status: enabled
weighted members:
api@internal              1000000
attacker-whoami-http-80  1

Важно, что оба Route созданы в одном и том же ненадежном пространстве имен attacker. Контрольный Route с одним бэкендом отклоняется, но смешанный взвешенный бэкенд Route успешно разрешается и раскрывает api@internal.


Файлы

  • external-repro-kind/kind-config.yaml - Конфигурация локального кластера kind, публикующего Traefik на 127.0.0.1:18080
  • external-repro-kind/traefik-v371.yaml - Деплоймент уязвимого Traefik и GatewayClass
  • external-repro-kind/gateway-exploit.yaml - Namespace, Gateway, ReferenceGrant, контрольный Route, Route для обхода
  • external-repro-kind/run-kind-repro.sh - Скрипт для локального сквозного воспроизведения

Меры по устранению

Обновите Traefik до исправленной версии.

  • Для ветки v3.6: v3.6.21 и выше
  • Для ветки v3.7: v3.7.5 и выше

Администраторам также следует проверить существующие ресурсы Gateway API ReferenceGrant. Не разрешайте доступ к внешним ссылкам TraefikService из ненадежных пространств имен, если это не является явно преднамеренным делегированием.


Справочная информация

  • Traefik Security Advisory GHSA-3g6v-2r68-prfc
  • Traefik v3.6.21 release
  • Traefik v3.7.5 release
Скачать инструмент