Traefik 3.6.23 之前版本 IngressRouteTCP ServersTransport Namespace 绕过漏洞 漏洞概述 Traefik 3.6.0 至 3.6.22 和 3.7.0 至 3.7.6 未能强制执行 白名单,用于 服务 引用(该白名单仅针对 HTTP 服务器的 引用)。低权限 Kubernetes 用户可以在未列在 中的命名空间中设置 在 服务上,导致 Traefik 接受禁止的跨提供程序引用并使用文件提供程序 ——包括特权后端 mTLS 客户端证书、SPIFFE 身份或 PROXY-protocol 设置。此问题已在 3.6.23 和 3.7.7 中修复。 影响范围 Traefik >= 3.6.0, = 3.7.0, < 3.7.7 修复方案 升级到 Traefik 3.6.23 或 3.7.7 版本。 其他信息 CVE: CVE-2026-65602 CWE: CWE-863 Incorrect Authorization CVSS: 5.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N 参考链接: - GitHub Security Advisory (GHSA-42c1-m3vj-89wv) - https://github.com/traefik/traefik/commit/26c96a3935cafb473f9a3bae1886560d9aa4e4f0 贡献者: CuB3y0nd, james-yusuke