В Traefik нашли обход аутентификации через точечные алиасы заголовков
Уязвимость CVE-2026-88879 в Traefik до версий 2.11.56 и 3.7.12 позволяет подделать личность пользователя: бэкенды на PHP, CGI и WSGI схлопывают заголовки X-Auth-User, X_Auth_User и X.Auth.User в одну переменную, и алиас атакующего может победить. Исправление требует явно задать aliasHeadersStrategy в delete или reject.
- Уязвимы Traefik v1.x, v2.x до 2.11.55 и v3.0.0–3.7.11
- Патчи вышли в v2.11.56 и v3.7.12
- NVD оценила уязвимость в CVSS 8.2, VulnCheck — в 5.3
- Опция aliasHeadersStrategy по умолчанию keep, её нужно менять вручную
Читать дальше
Безопасность