Vulnerabilidade de omissão de autenticação no Traefik detectada pelo INCIBE
O Instituto Nacional de Cibersegurança (INCIBE) informou sobre uma vulnerabilidade crítica no Traefik, um popular software de proxy reverso e balanceamento de carga. A omissão de autenticação Traefik detectada permite a um atacante remoto não autenticado aceder a recursos protegidos através de uma única requisição HTTP especialmente desenhada.
Detalhes da vulnerabilidade detectada
A vulnerabilidade, identificada como CVE-2026-65600, afeta o middleware ReplacePathRegex do Traefik. O erro reside num problema de path traversal que ocorre após a substituição do caminho através de uma expressão regular vulnerável. Em concreto, o Traefik não valida se o caminho resultante muda ao ser normalizado, o que pode permitir que caminhos manipulados, como /../admin, sejam interpretados pelas aplicações backend como /admin.
Como consequência, um atacante pode contornar os mecanismos de autenticação configurados e aceder a recursos que deveriam estar protegidos. Esta vulnerabilidade afeta operações tanto de leitura como de escrita, incluindo métodos HTTP como GET, POST, PUT ou DELETE sobre os caminhos protegidos.
Versões afetadas e recomendações de atualização
As versões afetadas por esta omissão de autenticação Traefik são:
- Traefik versão 1.7.34 e anteriores
- Traefik v2 versões 2.11.51 e anteriores
- Traefik v3 versões 3.6.22 e anteriores, e da 3.7.0 até à 3.7.6
Para mitigar esta vulnerabilidade, o INCIBE recomenda atualizar para as seguintes versões corrigidas:
- Traefik v2.11.52 ou superior
- Traefik v3.6.23 ou superior
- Traefik v3.7.7 ou superior
No caso da rama 1.x, não existe uma versão corrigida disponível. Por isso, aconselha-se a migração para uma versão suportada para evitar riscos associados a esta vulnerabilidade.
Importância e alcance da vulnerabilidade
A gravidade desta omissão de autenticação Traefik foi catalogada como crítica, dado que permite contornar os controles de acesso sem necessidade de credenciais. O risco reside no fato de que um atacante remoto pode explorar esta vulnerabilidade para obter acesso direto a recursos protegidos, o que poderia comprometer a segurança das aplicações e dados alojados atrás do Traefik.
O INCIBE publicou este aviso com o intuito de alertar administradores e responsáveis pela segurança para que avaliem a sua infraestrutura e apliquem as atualizações recomendadas o mais rápido possível.
Confirmação e limitações da informação
A informação fornecida provém exclusivamente do aviso oficial do INCIBE-CERT sobre a omissão de autenticação Traefik. Não estão disponíveis dados adicionais sobre casos de exploração ativa nem impactos específicos em ambientes reais.
Portanto, esta notícia limita-se a expor os fatos conhecidos e as recomendações oficiais, sem poder concluir sobre a existência de ataques em curso ou danos causados.
Para mais detalhes, pode ser consultado o aviso oficial do INCIBE.
Publicado: 09/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.