Traefik 2.x 和 3.x 版本中,针对 CVE-2026-33433 与 CVE-2026-39858 的修复不完整。攻击者可通过 HTTP headerField 参数的下划线变体(如 X_Forwarded_User 替代 X-Forwarded-User)绕过 BasicAuth、DigestAuth 和 ForwardAuth 认证机制,伪造用户身份访问受保护资源。建议相关用户尽快更新至安全版本并监控认证日志。
🔗 原文链接:https://vulners.com/github/GHSA-X677-9FXG-V5C5?utm_source=rss&utm_medium=rss&utm_campaign=rss
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END







