Sicherheitsanfälligkeit der Authentifizierungsumgehung in Traefik, entdeckt von INCIBE
Das Nationale Institut für Cybersicherheit (INCIBE) hat über eine kritische Sicherheitsanfälligkeit in Traefik informiert, einer beliebten Software für Reverse Proxy und Lastverteilung. Die Authenfizierungsumgehung in Traefik, die entdeckt wurde, ermöglicht es einem nicht authentifizierten Angreifer, auf geschützte Ressourcen über eine speziell gestaltete HTTP-Anfrage zuzugreifen.
Details zur entdeckten Sicherheitsanfälligkeit
Die Sicherheitsanfälligkeit, identifiziert als CVE-2026-65600, betrifft das Middleware ReplacePathRegex von Traefik. Der Fehler liegt in einem Problem der Pfadüberquerung, das nach dem Ersetzen des Pfades durch einen verwundbaren regulären Ausdruck auftritt. Konkret validiert Traefik nicht, ob der resultierende Pfad sich bei der Normalisierung ändert, was es ermöglichen kann, dass manipulierte Pfade wie /../admin von den Backend-Anwendungen als /admin interpretiert werden.
Infolgedessen kann ein Angreifer die konfigurierten Authentifizierungsmechanismen umgehen und auf Ressourcen zugreifen, die geschützt sein sollten. Diese Sicherheitsanfälligkeit betrifft sowohl Lese- als auch Schreibvorgänge, einschließlich HTTP-Methoden wie GET, POST, PUT oder DELETE über die geschützten Pfade.
Betroffene Versionen und Aktualisierungsempfehlungen
Die von dieser Authentifizierungsumgehung in Traefik betroffenen Versionen sind:
- Traefik Version 1.7.34 und älter
- Traefik v2 Versionen 2.11.51 und älter
- Traefik v3 Versionen 3.6.22 und älter sowie von 3.7.0 bis 3.7.6
Um diese Sicherheitsanfälligkeit zu mindern, empfiehlt INCIBE, auf die folgenden korrigierten Versionen zu aktualisieren:
- Traefik v2.11.52 oder höher
- Traefik v3.6.23 oder höher
- Traefik v3.7.7 oder höher
Für den 1.x-Zweig gibt es keine verfügbare korrigierte Version. Daher wird empfohlen, auf eine unterstützte Version zu migrieren, um Risiken im Zusammenhang mit dieser Sicherheitsanfälligkeit zu vermeiden.
Bedeutung und Umfang der Sicherheitsanfälligkeit
Die Schwere dieser Authentifizierungsumgehung in Traefik wurde als kritisch eingestuft, da sie es ermöglicht, die Zugangskontrollen ohne Credentials zu umgehen. Das Risiko besteht darin, dass ein nicht authentifizierter Angreifer diese Sicherheitsanfälligkeit ausnutzen kann, um direkten Zugriff auf geschützte Ressourcen zu erhalten, was die Sicherheit der Anwendungen und Daten, die hinter Traefik gehostet werden, gefährden könnte.
INCIBE hat diese Mitteilung veröffentlicht, um Administratoren und Sicherheitsverantwortliche zu alarmieren, damit sie ihre Infrastruktur bewerten und die empfohlenen Aktualisierungen so schnell wie möglich anwenden.
Bestätigung und Einschränkungen der Informationen
Die bereitgestellten Informationen stammen ausschließlich aus der offiziellen Mitteilung von INCIBE-CERT zur Authenfizierungsumgehung in Traefik. Es liegen keine zusätzlichen Daten zu aktiven Ausbeutungsfällen oder spezifischen Auswirkungen in realen Umgebungen vor.
Daher beschränkt sich diese Nachricht darauf, die bekannten Fakten und die offiziellen Empfehlungen darzulegen, ohne über die Existenz laufender Angriffe oder verursachte Schäden zu schließen.
Für weitere Details kann die offizielle Mitteilung von INCIBE konsultiert werden.
Veröffentlicht: 09.08.2026. Inhalt nach Kriterien für Erfahrung, Autorität und Vertrauenswürdigkeit (E-E-A-T) geprüft.
Dieser Artikel kann KI Werkzeuge zur Unterstutzung von Struktur, Bearbeitung, Ubersetzung oder Prufung genutzt haben. Redaktionelle Verantwortung und Endprufung liegen bei Toni Berraquero. KI Richtlinie ansehen
Du kannst das Projekt unterstützen oder diesen Artikel mit einem Klick teilen. Wenigstens hat este bloque un propósito real.