脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.8 NEW
CVE-2026-85595

Traefik の digestAuth ミドルウェアで認証を完全にバイパスできる(CVSS 9.8・v2.11.55 / v3.7.11 で修正)

情報取得日: 2026/09/21/最終確認: 2026/09/21・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-85595
製品Traefik Labs / Traefik Proxy の digestAuth ミドルウェア。影響は v2.11.54 以下と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11
CVSS9.8(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-287 不適切な認証
登録/公開日2026/09/21
出典https://nvd.nist.gov/vuln/detail/CVE-2026-85595

概要

**digestAuth で守っているはずの経路に、ユーザー名もパスワードも無しで入れる。** NVD の説明によれば、digestAuth ミドルウェアは、設定したユーザーリストに**存在しないユーザー名**を受け取ったとき、認証を拒否せず**空の秘密(empty secret)を返していた**。 ダイジェスト認証は、サーバが出した nonce と、ユーザー名・パスワードを組み合わせてハッシュを計算し、その値を突き合わせる方式である。パスワードに相当する秘密が空文字だと分かっていれば、**攻撃者は任意のユーザー名について正しいダイジェスト応答を自分で計算できる**。結果として、digestAuth を付けたルートはすべて素通りになる。 Traefik の GitHub アドバイザリ(GHSA-5w68-77r2-r64c・2026年8月21日公開)は、**2リクエストで任意のユーザー名としてアクセスできる**と書いている。最初のリクエストで nonce を受け取り、2回目でそれを使った応答を返すだけである。 **評価値はソースによって割れている。** NVD の CVSS 3.1 は **9.8 Critical**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。ベンダーのアドバイザリは CVSS 4.0 で **9.3**(AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N)を付けている。**本サイトの掲載値は NVD の 9.8 を採っている。** バージョンの違いによるもので、どちらも「ネットワーク越し・権限不要・完全なバイパス」という見立ては一致している。 **KEV には 2026年9月21日時点で収載されていない。** 悪用の確認報告も本記事の確認範囲では見つかっていない。ただし条件が単純で、認証のバイパスとしては最も分かりやすい部類なので、公開済みの Traefik を digestAuth で守っている構成は急ぎの対象になる。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
**Traefik 本体を更新する。** EKS / ECS / EC2 のいずれで動かしていても、Traefik は利用者が自分でデプロイするコンポーネントなので、AWS 側のパッチ配布は無い。コンテナイメージのタグを **v2.11.55 以降または v3.7.11 以降**へ上げて再デプロイする。
ALB / API Gateway など AWS のマネージドなロードバランサは Traefik ではないため、この CVE の対象ではない。対象は自分で動かしている Traefik だけである。
参照リンク
GCP パッチあり(アプリ更新)
**Traefik 本体を更新する。** GKE 上で Ingress コントローラとして Traefik を動かしている場合、Helm チャートまたは Deployment のイメージタグを **v2.11.55 以降または v3.7.11 以降**へ上げる。
GKE 標準の Ingress(GCLB)や Gateway API の Google 実装は Traefik ではないため対象外。Traefik を自前で入れている場合のみ対象。
参照リンク
Azure パッチあり(アプリ更新)
**Traefik 本体を更新する。** AKS 上で動かしている場合は、イメージタグを **v2.11.55 以降または v3.7.11 以降**へ上げて再デプロイする。
Application Gateway Ingress Controller(AGIC)は Traefik ではないため対象外。
参照リンク
Linux パッチあり(アプリ更新)
**ディストリのパッケージ更新ではなく、Traefik 本体の更新で対処する。** Traefik は公式バイナリまたはコンテナイメージで配布されるのが通常で、主要ディストリのセキュリティトラッカーに載る経路を持たない。**v2.11.55 以降または v3.7.11 以降**へ差し替える。
nixpkgs では 3.7.12 未満のバックポートが課題として追跡されている(NixOS/nixpkgs issue #560164)。パッケージ管理系で入れている場合は、その配布元が修正版を出しているかを個別に確認する。
参照リンク

解決の方向性(パッチ/回避策/代替)

**まず v2.11.55 または v3.7.11 以降へ更新する。これが正規の対処である。** 更新がすぐに打てない場合、**digestAuth を使っているかどうかが切り分けの入口**になる。Traefik の認証ミドルウェアには `basicAuth` / `digestAuth` / `forwardAuth` があり、**この CVE は digestAuth だけの問題**である。動的設定(ファイル・Kubernetes CRD・ラベル)を `digestAuth` で検索し、1件も無ければこの経路では踏まない。 使っている場合の暫定策としては、**digestAuth を basicAuth(TLS 前提)か forwardAuth へ置き換える**ことが考えられる。ただしこれはベンダーが提示したワークアラウンドではなく、**アドバイザリにワークアラウンドの記載は無い**。構成変更の影響を自分で確認したうえで判断すること。 **更新後の確認**として、存在しないユーザー名で認証を試し、401 が返ることを見ておくとよい。修正前は同じ手順で通ってしまう。

よくある質問(CVE-2026-85595)

CVE-2026-85595(Traefik Proxy の digestAuth ミドルウェア。影響は v2.11.54 以下と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11)の影響は?

Critical(CVSS 9.8)に分類されるTraefik Labs Traefik Proxy の digestAuth ミドルウェア。影響は v2.11.54 以下と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11の脆弱性です。**digestAuth で守っているはずの経路に、ユーザー名もパスワードも無しで入れる。** NVD の説明によれば、digestAuth ミドルウェアは、設定したユーザーリストに**存在しないユーザー名**を受け取ったとき、認証を拒否せず**空の秘密(empty secret)を返していた**。 ダイジェスト認証は、サーバが出した nonce と、ユーザー名・パスワードを組み合わせてハッシュを計算し、その値を突き合わせる方式である。パスワードに相当する秘密が空文字だと分かっていれば、**攻撃者は任意のユーザー名について正しいダイジェスト応答を自分で計算できる**。結果として、digestAuth を付けたルートはすべて素通りになる。 Traefik の GitHub アドバイザリ(GHSA-5w68-77r2-r64c・2026年8月21日公開)は、**2リクエストで任意のユーザー名としてアクセスできる**と書いている。最初のリクエストで nonce を受け取り、2回目でそれを使った応答を返すだけである。 **評価値はソースによって割れている。** NVD の CVSS 3.1 は **9.8 Critical**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。ベンダーのアドバイザリは CVSS 4.0 で **9.3**(AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N)を付けている。**本サイトの掲載値は NVD の 9.8 を採っている。** バージョンの違いによるもので、どちらも「ネットワーク越し・権限不要・完全なバイパス」という見立ては一致している。 **KEV には 2026年9月21日時点で収載されていない。** 悪用の確認報告も本記事の確認範囲では見つかっていない。ただし条件が単純で、認証のバイパスとしては最も分かりやすい部類なので、公開済みの Traefik を digestAuth で守っている構成は急ぎの対象になる。

CVE-2026-85595 の対応方法・回避策は?

**まず v2.11.55 または v3.7.11 以降へ更新する。これが正規の対処である。** 更新がすぐに打てない場合、**digestAuth を使っているかどうかが切り分けの入口**になる。Traefik の認証ミドルウェアには `basicAuth` / `digestAuth` / `forwardAuth` があり、**この CVE は digestAuth だけの問題**である。動的設定(ファイル・Kubernetes CRD・ラベル)を `digestAuth` で検索し、1件も無ければこの経路では踏まない。 使っている場合の暫定策としては、**digestAuth を basicAuth(TLS 前提)か forwardAuth へ置き換える**ことが考えられる。ただしこれはベンダーが提示したワークアラウンドではなく、**アドバイザリにワークアラウンドの記載は無い**。構成変更の影響を自分で確認したうえで判断すること。 **更新後の確認**として、存在しないユーザー名で認証を試し、401 が返ることを見ておくとよい。修正前は同じ手順で通ってしまう。

自分の環境が CVE-2026-85595 の影響を受けるか確認するには?

Traefik Labs Traefik Proxy の digestAuth ミドルウェア。影響は v2.11.54 以下と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-85595)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください(最終確認: 2026/09/21)。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る