Vulnérabilité dans Traefik (27 juillet 2026)

Une vulnérabilité a été identifiée dans Traefik, un reverse proxy et répartiteur de charge HTTP open source largement utilisé pour le routage de services web et d’API. Cette faille permet à un attaquant de contourner la politique de sécurité mise en place. (cyberveille.esante.gouv.fr)

La vulnérabilité concerne les middlewares d’authentification BasicAuth, DigestAuth et ForwardAuth de Traefik. Elle résulte d’une gestion inadéquate de la casse des en-têtes HTTP, permettant à un attaquant d’injecter des en-têtes avec des variantes de casse non traitées, échappant ainsi au nettoyage prévu et atteignant le backend sans authentification requise sur le chemin ForwardAuth. (cyberveille.esante.gouv.fr)

Les versions affectées de Traefik sont les suivantes :

  • Traefik v2.11.x antérieures à la version 2.11.51
  • Traefik v3.6.x antérieures à la version 3.6.22
  • Traefik v3.7.x antérieures à la version 3.7.6

Le score CVSS v3.1 de cette vulnérabilité est de 9.1, indiquant un risque élevé. (cyberveille.esante.gouv.fr)

Pour remédier à cette vulnérabilité, il est recommandé de mettre à jour Traefik vers les versions suivantes :

  • Traefik v2.11.51 ou supérieure
  • Traefik v3.6.22 ou supérieure
  • Traefik v3.7.6 ou supérieure

En attendant la mise à jour, une me de contournement consiste à activer l’option d’entry point allowHeadersWithUnderscores à false, ce qui supprime tous les en-têtes contenant un underscore dans leur nom avant le routage. (cyberveille.esante.gouv.fr)

Il est essentiel que les administrateurs de systèmes utilisant Traefik appliquent ces correctifs ou mes de contournement pour asr la sécurité de leurs infrastructures.

(cyberveille.esante.gouv.fr)

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *