Vulnerabilidade de omissão de autenticação no Traefik detectada pelo INCIBE

Publicado:
Imagem ilustrativa sobre Vulnerabilidade de omissão de autenticação no Traefik detectada pelo INCIBE

O Instituto Nacional de Cibersegurança (INCIBE) informou sobre uma vulnerabilidade crítica no Traefik, um popular software de proxy reverso e balanceamento de carga. A omissão de autenticação Traefik detectada permite a um atacante remoto não autenticado aceder a recursos protegidos através de uma única requisição HTTP especialmente desenhada.

Detalhes da vulnerabilidade detectada

A vulnerabilidade, identificada como CVE-2026-65600, afeta o middleware ReplacePathRegex do Traefik. O erro reside num problema de path traversal que ocorre após a substituição do caminho através de uma expressão regular vulnerável. Em concreto, o Traefik não valida se o caminho resultante muda ao ser normalizado, o que pode permitir que caminhos manipulados, como /../admin, sejam interpretados pelas aplicações backend como /admin.

Como consequência, um atacante pode contornar os mecanismos de autenticação configurados e aceder a recursos que deveriam estar protegidos. Esta vulnerabilidade afeta operações tanto de leitura como de escrita, incluindo métodos HTTP como GET, POST, PUT ou DELETE sobre os caminhos protegidos.

Versões afetadas e recomendações de atualização

Imagem adicional sobre Vulnerabilidade de omissão de autenticação no Traefik detectada pelo INCIBE

As versões afetadas por esta omissão de autenticação Traefik são:

  • Traefik versão 1.7.34 e anteriores
  • Traefik v2 versões 2.11.51 e anteriores
  • Traefik v3 versões 3.6.22 e anteriores, e da 3.7.0 até à 3.7.6

Para mitigar esta vulnerabilidade, o INCIBE recomenda atualizar para as seguintes versões corrigidas:

  • Traefik v2.11.52 ou superior
  • Traefik v3.6.23 ou superior
  • Traefik v3.7.7 ou superior

No caso da rama 1.x, não existe uma versão corrigida disponível. Por isso, aconselha-se a migração para uma versão suportada para evitar riscos associados a esta vulnerabilidade.

Importância e alcance da vulnerabilidade

A gravidade desta omissão de autenticação Traefik foi catalogada como crítica, dado que permite contornar os controles de acesso sem necessidade de credenciais. O risco reside no fato de que um atacante remoto pode explorar esta vulnerabilidade para obter acesso direto a recursos protegidos, o que poderia comprometer a segurança das aplicações e dados alojados atrás do Traefik.

O INCIBE publicou este aviso com o intuito de alertar administradores e responsáveis pela segurança para que avaliem a sua infraestrutura e apliquem as atualizações recomendadas o mais rápido possível.

Confirmação e limitações da informação

A informação fornecida provém exclusivamente do aviso oficial do INCIBE-CERT sobre a omissão de autenticação Traefik. Não estão disponíveis dados adicionais sobre casos de exploração ativa nem impactos específicos em ambientes reais.

Portanto, esta notícia limita-se a expor os fatos conhecidos e as recomendações oficiais, sem poder concluir sobre a existência de ataques em curso ou danos causados.

Para mais detalhes, pode ser consultado o aviso oficial do INCIBE.

Revisto por
Publicado: 09/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.