Traefik · Traefik · CVE-2026-48491
**Nome do Software Vulnerável e Versões Afetadas**
Traefik versões 3.7.0 até 3.7.2
**Descrição**
Um problema na proteção contra domain-fronting `SNICheck` permite que um cliente não autenticado ignore o TLS mútuo (mTLS) imposto por meio de `TLSOptions` de roteador wildcard. Quando um roteador usa uma regra de host wildcard, como `Host("*.example.com")`, com opções de TLS rigorosas, como `RequireAndVerifyClientCert`, o middleware `SNICheck` resolve as opções de TLS para o cabeçalho HTTP `Host` usando apenas buscas exatas em mapas, não aplicando a correspondência de wildcard.
Um invasor pode explorar isso completando um handshake TLS usando um SNI (Server Name Indication) permissivo disponível no mesmo entrypoint e, em seguida, enviando um cabeçalho HTTP `Host` direcionado ao backend protegido por wildcard. Isso permite que a solicitação atinja o backend sem a apresentação de um certificado de cliente obrigatório. Este comportamento afeta os caminhos padrão HTTPS e HTTP-2.
**Recomendações**
Atualize para a versão 3.7.3 ou posterior.
Como medida paliativa temporária, evite usar `TLSOptions` de roteador wildcard para controle de acesso mTLS.
Como medida paliativa temporária, enumere nomes de host protegidos exatos em vez de usar regras de `Host` wildcard.
Como medida paliativa temporária, force o mTLS também nas opções de TLS padrão.
Como medida paliativa temporária, evite misturar hosts permissivos e protegidos por mTLS no mesmo entrypoint.
Como medida paliativa temporária, bloqueie ou rejeite solicitações de domain-fronting em outra camada de rede.