Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

H4Ck2

#23556de 55,044
10CVSS total
Vulnerabilidades · 1
PT-2026-48684
10
2026-06-11
Traefik · Traefik · CVE-2026-48020
**Nome do Software Vulnerável e Versões Afetadas** Traefik versões anteriores a 2.11.48 Traefik versões anteriores a 3.6.19 Traefik versões anteriores a 3.7.3 **Description** Um invasor não autenticado pode ignorar a autenticação e autorização no nível de rota no Traefik quando rotas públicas baseadas em `PathPrefix` são usadas em combinação com o middleware `StripPrefix`. Ao utilizar um caminho de solicitação contendo `..` ou sua forma codificada em percentual `%2e%2e`, uma solicitação pode corresponder a uma rota pública durante a etapa de roteamento. Após a remoção do prefixo e a normalização do caminho, a solicitação é resolvida para um caminho protegido servido por um roteador autenticado separado. Isso permite o acesso a caminhos de backend protegidos, como endpoints de administração ou de configuração interna, sem satisfazer a autenticação exigida. Este problema é causado pela normalização do caminho que ocorre após a remoção do prefixo. **Recommendations** Atualize para a versão 2.11.48 ou posterior. Atualize para a versão 3.6.19 ou posterior. Atualize para a versão 3.7.3 ou posterior. Como solução temporária, utilize um limite de prefixo mais rigoroso, como `PathRegexp('^/api(/|$)')`, ou utilize `PathPrefix('/api/')` combinado com `StripPrefix('/api/')` para bloquear a evasão.