Vulnérabilité d'omission d'authentification dans Traefik détectée par l'INCIBE

Publié:
Image illustrative sur Vulnérabilité d'omission d'authentification dans Traefik détectée par l'INCIBE

L'Institut National de Cybersecurité (INCIBE) a signalé une vulnérabilité critique dans Traefik, un logiciel de proxy inverse et d'équilibrage de charge populaire. L'omission d'authentification Traefik détectée permet à un attaquant distant non authentifié d'accéder à des ressources protégées par une seule requête HTTP spécialement conçue.

Détails de la vulnérabilité détectée

La vulnérabilité, identifiée comme CVE-2026-65600, affecte le middleware ReplacePathRegex de Traefik. Le défaut réside dans un problème de path traversal qui se produit après le remplacement du chemin par une expression régulière vulnérable. En particulier, Traefik ne valide pas si le chemin résultant change lors de sa normalisation, ce qui peut permettre à des chemins manipulés, tels que /../admin, d'être interprétés par les applications backend comme /admin.

En conséquence, un attaquant peut contourner les mécanismes d'authentification configurés et accéder à des ressources qui devraient être protégées. Cette vulnérabilité affecte les opérations de lecture et d'écriture, y compris les méthodes HTTP telles que GET, POST, PUT ou DELETE sur les chemins protégés.

Versions affectées et recommandations de mise à jour

Image complémentaire sur Vulnérabilité d'omission d'authentification dans Traefik détectée par l'INCIBE

Les versions affectées par cette omission d'authentification Traefik sont :

  • Traefik version 1.7.34 et antérieures
  • Traefik v2 versions 2.11.51 et antérieures
  • Traefik v3 versions 3.6.22 et antérieures, et de la 3.7.0 à la 3.7.6

Pour atténuer cette vulnérabilité, l'INCIBE recommande de mettre à jour vers les versions corrigées suivantes :

  • Traefik v2.11.52 ou supérieure
  • Traefik v3.6.23 ou supérieure
  • Traefik v3.7.7 ou supérieure

Dans le cas de la branche 1.x, aucune version corrigée n'est disponible. Par conséquent, il est conseillé de migrer vers une version supportée pour éviter les risques associés à cette vulnérabilité.

Importance et portée de la vulnérabilité

La gravité de cette omission d'authentification Traefik a été classée comme critique, car elle permet de contourner les contrôles d'accès sans avoir besoin de credentials. Le risque réside dans le fait qu'un attaquant distant peut exploiter cette vulnérabilité pour obtenir un accès direct à des ressources protégées, ce qui pourrait compromettre la sécurité des applications et des données hébergées derrière Traefik.

L'INCIBE a publié cet avis afin d'alerter les administrateurs et les responsables de la sécurité pour qu'ils évaluent leur infrastructure et appliquent les mises à jour recommandées dès que possible.

Confirmation et limitations de l'information

Les informations fournies proviennent exclusivement de l'avis officiel de l'INCIBE-CERT concernant l'omission d'authentification Traefik. Aucune donnée supplémentaire sur des cas d'exploitation active ou des impacts spécifiques dans des environnements réels n'est disponible.

Par conséquent, cette nouvelle se limite à exposer les faits connus et les recommandations officielles, sans pouvoir conclure sur l'existence d'attaques en cours ou de dommages causés.

Pour plus de détails, vous pouvez consulter l'avis officiel de l'INCIBE.

Relu par
Publié: 09/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Usage responsable de IA
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Photo de Toni
Auteur de l’article
Toni Berraquero

Toni Berraquero s’entraîne depuis l’âge de 12 ans et possède une expérience en retail, sécurité privée, ecommerce, marketing digital, marketplaces, automatisation et outils d’entreprise.

Voir le profil de Toni

☕ Si ça t’a vraiment servi…

Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.