PT-2026-50143 · Traefik · Traefik

·

CVE-2026-48491

·

Publicado

2026-06-16

·

Atualizado

2026-06-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Traefik versões 3.7.0 até 3.7.2
Descrição Um problema na proteção contra domain-fronting SNICheck permite que um cliente não autenticado ignore o TLS mútuo (mTLS) imposto por meio de TLSOptions de roteador wildcard. Quando um roteador usa uma regra de host wildcard, como Host("*.example.com"), com opções de TLS rigorosas, como RequireAndVerifyClientCert, o middleware SNICheck resolve as opções de TLS para o cabeçalho HTTP Host usando apenas buscas exatas em mapas, não aplicando a correspondência de wildcard.
Um invasor pode explorar isso completando um handshake TLS usando um SNI (Server Name Indication) permissivo disponível no mesmo entrypoint e, em seguida, enviando um cabeçalho HTTP Host direcionado ao backend protegido por wildcard. Isso permite que a solicitação atinja o backend sem a apresentação de um certificado de cliente obrigatório. Este comportamento afeta os caminhos padrão HTTPS e HTTP-2.
Recomendações Atualize para a versão 3.7.3 ou posterior. Como medida paliativa temporária, evite usar TLSOptions de roteador wildcard para controle de acesso mTLS. Como medida paliativa temporária, enumere nomes de host protegidos exatos em vez de usar regras de Host wildcard. Como medida paliativa temporária, force o mTLS também nas opções de TLS padrão. Como medida paliativa temporária, evite misturar hosts permissivos e protegidos por mTLS no mesmo entrypoint. Como medida paliativa temporária, bloqueie ou rejeite solicitações de domain-fronting em outra camada de rede.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48491
GHSA-5R4W-85F3-PW66
OPENSUSE-SU-2026:11047-1

Produtos afetados

Traefik