Traefik · Traefik · CVE-2026-48020
**Nome do Software Vulnerável e Versões Afetadas**
Traefik versões anteriores a 2.11.48
Traefik versões anteriores a 3.6.19
Traefik versões anteriores a 3.7.3
**Description**
Um invasor não autenticado pode ignorar a autenticação e autorização no nível de rota no Traefik quando rotas públicas baseadas em `PathPrefix` são usadas em combinação com o middleware `StripPrefix`. Ao utilizar um caminho de solicitação contendo `..` ou sua forma codificada em percentual `%2e%2e`, uma solicitação pode corresponder a uma rota pública durante a etapa de roteamento. Após a remoção do prefixo e a normalização do caminho, a solicitação é resolvida para um caminho protegido servido por um roteador autenticado separado. Isso permite o acesso a caminhos de backend protegidos, como endpoints de administração ou de configuração interna, sem satisfazer a autenticação exigida. Este problema é causado pela normalização do caminho que ocorre após a remoção do prefixo.
**Recommendations**
Atualize para a versão 2.11.48 ou posterior.
Atualize para a versão 3.6.19 ou posterior.
Atualize para a versão 3.7.3 ou posterior.
Como solução temporária, utilize um limite de prefixo mais rigoroso, como `PathRegexp('^/api(/|$)')`, ou utilize `PathPrefix('/api/')` combinado com `StripPrefix('/api/')` para bloquear a evasão.