CVE-2026-48020
高已发布
Traefik StripPrefix 路由级认证绕过(通过路径规范化)
- 已发布
- 2026年6月23日
- 已更新
- 2026年9月2日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月17日
初级CVSS
7.8/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.8%
低 · 未来 30 天
- 百分位
- 53.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Traefik 是一款 HTTP 反向代理和负载均衡器。在 2.11.48、3.6.19 和 3.7.3 之前的版本中,Traefik 的 StripPrefix 中间件存在一个高危漏洞,允许未经身份验证的攻击者绕过路由级别的身份验证和授权。当公共路由器匹配 PathPrefix 规则并应用 StripPrefix 中间件时,包含 `..` 或其百分号编码形式 `%2e%2e` 的请求路径可以在路由时匹配公共路由,然后在去除前缀并对路径进行规范化处理后,解析为由另一个受身份验证保护的路由所提供的路径。因此,攻击者无需满足受保护路由器所附加的身份验证中间件,即可访问受保护的后端路径(例如管理后台或内部配置端点)。该漏洞已在 2.11.48、3.6.19 和 3.7.3 版本中修复。
来源
1针对 CVE-2026-48020 的概念验证实验环境,通过路径规范化演示 Traefik 的 StripPrefix 中间件中的一个严重认证绕过漏洞。包含基于 Docker 的复现环境和验证脚本。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。