Vulnerabilidad de omisión de autenticación en Traefik detectada por INCIBE
El Instituto Nacional de Ciberseguridad (INCIBE) ha informado sobre una vulnerabilidad crítica en Traefik, un popular software de proxy inverso y balanceo de carga. La omisión de autenticación Traefik detectada permite a un atacante remoto no autenticado acceder a recursos protegidos mediante una única petición HTTP especialmente diseñada.
Detalles de la vulnerabilidad detectada
La vulnerabilidad, identificada como CVE-2026-65600, afecta al middleware ReplacePathRegex de Traefik. El fallo reside en un problema de path traversal que se produce tras el reemplazo de la ruta mediante una expresión regular vulnerable. En concreto, Traefik no valida si la ruta resultante cambia al normalizarse, lo que puede permitir que rutas manipuladas, como /../admin, sean interpretadas por las aplicaciones backend como /admin.
Como consecuencia, un atacante puede eludir los mecanismos de autenticación configurados y acceder a recursos que deberían estar protegidos. Esta vulnerabilidad afecta a operaciones tanto de lectura como de escritura, incluyendo métodos HTTP como GET, POST, PUT o DELETE sobre las rutas protegidas.
Versiones afectadas y recomendaciones de actualización
Las versiones afectadas por esta omisión de autenticación Traefik son:
- Traefik versión 1.7.34 y anteriores
- Traefik v2 versiones 2.11.51 y anteriores
- Traefik v3 versiones 3.6.22 y anteriores, y desde la 3.7.0 hasta la 3.7.6
Para mitigar esta vulnerabilidad, INCIBE recomienda actualizar a las siguientes versiones corregidas:
- Traefik v2.11.52 o superior
- Traefik v3.6.23 o superior
- Traefik v3.7.7 o superior
En el caso de la rama 1.x, no existe una versión corregida disponible. Por ello, se aconseja migrar a una versión soportada para evitar riesgos asociados a esta vulnerabilidad.
Importancia y alcance de la vulnerabilidad
La gravedad de esta omisión de autenticación Traefik ha sido catalogada como crítica, dado que permite saltarse los controles de acceso sin necesidad de credenciales. El riesgo radica en que un atacante remoto puede explotar esta vulnerabilidad para obtener acceso directo a recursos protegidos, lo que podría comprometer la seguridad de las aplicaciones y datos alojados detrás de Traefik.
INCIBE ha publicado este aviso con el fin de alertar a administradores y responsables de seguridad para que evalúen su infraestructura y apliquen las actualizaciones recomendadas cuanto antes.
Confirmación y limitaciones de la información
La información proporcionada proviene exclusivamente del aviso oficial de INCIBE-CERT sobre la omisión de autenticación Traefik. No se dispone de datos adicionales sobre casos de explotación activa ni impactos específicos en entornos reales.
Por lo tanto, esta noticia se limita a exponer los hechos conocidos y las recomendaciones oficiales, sin poder concluir sobre la existencia de ataques en curso o daños ocasionados.
Para más detalles, puede consultarse el aviso oficial de INCIBE.
Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.