Vulnerabilità di omissione di autenticazione in Traefik rilevata da INCIBE
Il Instituto Nazionale di Cybersecurity (INCIBE) ha segnalato una vulnerabilità critica in Traefik, un popolare software di proxy inverso e bilanciamento del carico. L'omissione di autenticazione Traefik rilevata consente a un attaccante remoto non autenticato di accedere a risorse protette tramite una singola richiesta HTTP appositamente progettata.
Dettagli della vulnerabilità rilevata
La vulnerabilità, identificata come CVE-2026-65600, colpisce il middleware ReplacePathRegex di Traefik. Il difetto risiede in un problema di path traversal che si verifica dopo la sostituzione del percorso tramite un'espressione regolare vulnerabile. In particolare, Traefik non convalida se il percorso risultante cambia durante la normalizzazione, il che può consentire che percorsi manipolati, come /../admin, vengano interpretati dalle applicazioni backend come /admin.
Di conseguenza, un attaccante può eludere i meccanismi di autenticazione configurati e accedere a risorse che dovrebbero essere protette. Questa vulnerabilità colpisce operazioni sia di lettura che di scrittura, inclusi metodi HTTP come GET, POST, PUT o DELETE sulle rotte protette.
Versioni interessate e raccomandazioni per l'aggiornamento
Le versioni interessate da questa omissione di autenticazione Traefik sono:
- Traefik versione 1.7.34 e precedenti
- Traefik v2 versioni 2.11.51 e precedenti
- Traefik v3 versioni 3.6.22 e precedenti, e dalla 3.7.0 alla 3.7.6
Per mitigare questa vulnerabilità, INCIBE raccomanda di aggiornare alle seguenti versioni corrette:
- Traefik v2.11.52 o superiore
- Traefik v3.6.23 o superiore
- Traefik v3.7.7 o superiore
Nel caso del ramo 1.x, non è disponibile una versione corretta. Pertanto, si consiglia di migrare a una versione supportata per evitare rischi associati a questa vulnerabilità.
Importanza e portata della vulnerabilità
La gravità di questa omissione di autenticazione Traefik è stata classificata come critica, poiché consente di bypassare i controlli di accesso senza la necessità di credenziali. Il rischio è che un attaccante remoto possa sfruttare questa vulnerabilità per ottenere accesso diretto a risorse protette, il che potrebbe compromettere la sicurezza delle applicazioni e dei dati ospitati dietro Traefik.
INCIBE ha pubblicato questo avviso per allertare amministratori e responsabili della sicurezza affinché valutino la propria infrastruttura e applichino le aggiornamenti raccomandate il prima possibile.
Conferma e limitazioni delle informazioni
Le informazioni fornite provengono esclusivamente dall'avviso ufficiale di INCIBE-CERT riguardante l'omissione di autenticazione Traefik. Non sono disponibili dati aggiuntivi su casi di sfruttamento attivo né impatti specifici in ambienti reali.
Pertanto, questa notizia si limita a esporre i fatti noti e le raccomandazioni ufficiali, senza poter concludere sull'esistenza di attacchi in corso o danni causati.
Per ulteriori dettagli, è possibile consultare l'avviso ufficiale di INCIBE.
Pubblicato: 09/08/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.