CVE-2026-88877
Traefik v3.7.0 通过 from-to-www-redirect 的认证绕过
- 已发布
- 2026年9月10日
- 已更新
- 2026年9月10日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年9月26日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 37.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Traefik 是一个 HTTP 反向代理和负载均衡器。在 >= v3.7.0 且 <= v3.7.11 的版本中,Kubernetes ingress-nginx provider 会错误处理同时带有认证注解和 nginx.ingress.kubernetes.io/from-to-www-redirect 注解的 Ingress。对于此类 Ingress,该 provider 会创建一个额外的“兄弟”路由器,该路由器仅基于主机进行匹配,只携带 RedirectRegex 中间件,并且仍然指向父路由器受保护的后端服务。由于 RedirectRegex 不是终止型处理器,其模式不匹配的请求会被转发到后端;又因为重定向模式只接受数字端口,而 Traefik 的主机匹配器通过 net.SplitHostPort 规范化 authority,因此带有非数字或空端口的请求(例如 'Host: www.example.com:x')会选中该兄弟路由器,未命中重定向,并在未应用该 Ingress 任何注解派生中间件的情况下被代理到受保护的后端。这不仅丢弃了认证(例如 BasicAuth),还丢弃了所有注解派生的中间件,包括源 IP 允许列表。v3.7.0 之前的 Traefik v2 和 v3 版本不受影响。该问题已在 v3.7.12 中修复。
来源
CVE-2026-88877 的概念验证与可复现实验环境,该漏洞是 Traefik ingress-nginx 通过 from-to-www-redirect 实现的认证绕过,并带有只读检查模式。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。