脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.8 NEW
CVE-2026-85596

Traefik v3.7 の Kubernetes Ingress NGINX プロバイダで auth-tls-secret のクライアント証明書検証が無効化される(CVSS 9.8・v3.7.11 で修正)

情報取得日: 2026/09/21/最終確認: 2026/09/21・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-85596
製品Traefik Labs / Traefik Proxy の Kubernetes Ingress NGINX プロバイダ。影響は v3.7.0〜v3.7.10 のみ。修正版は v3.7.11
CVSS9.8(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-295 証明書の不適切な検証
登録/公開日2026/09/21
出典https://nvd.nist.gov/vuln/detail/CVE-2026-85596

概要

**ingress-nginx 互換のアノテーションで掛けたクライアント証明書認証が、条件次第で外れる。** NVD の説明によれば、Traefik v3.7 系の Kubernetes Ingress NGINX プロバイダは、`nginx.ingress.kubernetes.io/auth-tls-secret` アノテーションを持つ Ingress に対して、**Ingress の namespace と名前から TLS オプション名を作っていた**。 そのため、**同じホスト・同じクライアント CA シークレット・同じクライアント認証モード**を指す Ingress が2つあると、同じホストに対して**別名の TLS オプションが2つ**できる。Traefik はこれを TLS オプションの競合と見なし、エントリポイントの既定 TLS 設定へフォールバックする。既定はクライアント証明書を要求しないので、`nginx.ingress.kubernetes.io/auth-tls-verify-client: "on"` を付けたルートが**証明書なしで到達可能になる**。 **同じ保護を2つの Ingress に掛けたことが原因で保護が外れる**、という直感に反する挙動である。冗長化のつもりで同じ設定を複製した構成ほど当たりやすい。 **対象は v3.7 系だけである。** v3.7.0 から v3.7.10 までが影響を受け、**v3.7.11 で修正**された。v2 系と v3.6 以前は対象外。 **評価値はソースによって割れている。** NVD の CVSS 3.1 は **9.8 Critical**、ベンダーのアドバイザリ(GHSA-j994-9gqj-9hwq)は **8.2 High** を付けている。**本サイトの掲載値は NVD の 9.8 を採っている。** **KEV には 2026年9月21日時点で収載されていない。**

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
**Traefik 本体を更新する。** EKS / ECS / EC2 のいずれで動かしていても、Traefik は利用者が自分でデプロイするコンポーネントなので、AWS 側のパッチ配布は無い。コンテナイメージのタグを **v2.11.55 以降または v3.7.11 以降**へ上げて再デプロイする。
ALB / API Gateway など AWS のマネージドなロードバランサは Traefik ではないため、この CVE の対象ではない。対象は自分で動かしている Traefik だけである。
参照リンク
GCP パッチあり(アプリ更新)
**Traefik 本体を更新する。** GKE 上で Ingress コントローラとして Traefik を動かしている場合、Helm チャートまたは Deployment のイメージタグを **v2.11.55 以降または v3.7.11 以降**へ上げる。
GKE 標準の Ingress(GCLB)や Gateway API の Google 実装は Traefik ではないため対象外。Traefik を自前で入れている場合のみ対象。
参照リンク
Azure パッチあり(アプリ更新)
**Traefik 本体を更新する。** AKS 上で動かしている場合は、イメージタグを **v2.11.55 以降または v3.7.11 以降**へ上げて再デプロイする。
Application Gateway Ingress Controller(AGIC)は Traefik ではないため対象外。
参照リンク
Linux パッチあり(アプリ更新)
**ディストリのパッケージ更新ではなく、Traefik 本体の更新で対処する。** Traefik は公式バイナリまたはコンテナイメージで配布されるのが通常で、主要ディストリのセキュリティトラッカーに載る経路を持たない。**v2.11.55 以降または v3.7.11 以降**へ差し替える。
nixpkgs では 3.7.12 未満のバックポートが課題として追跡されている(NixOS/nixpkgs issue #560164)。パッケージ管理系で入れている場合は、その配布元が修正版を出しているかを個別に確認する。
参照リンク

解決の方向性(パッチ/回避策/代替)

**v3.7.11 以降へ更新する。** 対象が v3.7 系に限られるので、v3.6 以前や v2 系で運用している場合はこの CVE の対応は不要である(ただし同時に公開された CVE-2026-85595 / CVE-2026-85597 は v2 系も対象なので、そちらは別に確認すること)。 更新までの暫定策として、ベンダーのアドバイザリは、**同じホスト・同じクライアント CA シークレット・同じ認証モードを共有する Ingress が2つ以上存在しない状態にする**(またはアノテーションを調整して1ホストにつき TLS 設定が1つになるようにする)ことを挙げている。 **確認手順**としては、`nginx.ingress.kubernetes.io/auth-tls-secret` を持つ Ingress を一覧し、`spec.rules[].host` が重複している組が無いかを見る。重複していれば、この CVE の条件に当たっている可能性が高い。

よくある質問(CVE-2026-85596)

CVE-2026-85596(Traefik Proxy の Kubernetes Ingress NGINX プロバイダ。影響は v3.7.0〜v3.7.10 のみ。修正版は v3.7.11)の影響は?

Critical(CVSS 9.8)に分類されるTraefik Labs Traefik Proxy の Kubernetes Ingress NGINX プロバイダ。影響は v3.7.0〜v3.7.10 のみ。修正版は v3.7.11の脆弱性です。**ingress-nginx 互換のアノテーションで掛けたクライアント証明書認証が、条件次第で外れる。** NVD の説明によれば、Traefik v3.7 系の Kubernetes Ingress NGINX プロバイダは、`nginx.ingress.kubernetes.io/auth-tls-secret` アノテーションを持つ Ingress に対して、**Ingress の namespace と名前から TLS オプション名を作っていた**。 そのため、**同じホスト・同じクライアント CA シークレット・同じクライアント認証モード**を指す Ingress が2つあると、同じホストに対して**別名の TLS オプションが2つ**できる。Traefik はこれを TLS オプションの競合と見なし、エントリポイントの既定 TLS 設定へフォールバックする。既定はクライアント証明書を要求しないので、`nginx.ingress.kubernetes.io/auth-tls-verify-client: "on"` を付けたルートが**証明書なしで到達可能になる**。 **同じ保護を2つの Ingress に掛けたことが原因で保護が外れる**、という直感に反する挙動である。冗長化のつもりで同じ設定を複製した構成ほど当たりやすい。 **対象は v3.7 系だけである。** v3.7.0 から v3.7.10 までが影響を受け、**v3.7.11 で修正**された。v2 系と v3.6 以前は対象外。 **評価値はソースによって割れている。** NVD の CVSS 3.1 は **9.8 Critical**、ベンダーのアドバイザリ(GHSA-j994-9gqj-9hwq)は **8.2 High** を付けている。**本サイトの掲載値は NVD の 9.8 を採っている。** **KEV には 2026年9月21日時点で収載されていない。**

CVE-2026-85596 の対応方法・回避策は?

**v3.7.11 以降へ更新する。** 対象が v3.7 系に限られるので、v3.6 以前や v2 系で運用している場合はこの CVE の対応は不要である(ただし同時に公開された CVE-2026-85595 / CVE-2026-85597 は v2 系も対象なので、そちらは別に確認すること)。 更新までの暫定策として、ベンダーのアドバイザリは、**同じホスト・同じクライアント CA シークレット・同じ認証モードを共有する Ingress が2つ以上存在しない状態にする**(またはアノテーションを調整して1ホストにつき TLS 設定が1つになるようにする)ことを挙げている。 **確認手順**としては、`nginx.ingress.kubernetes.io/auth-tls-secret` を持つ Ingress を一覧し、`spec.rules[].host` が重複している組が無いかを見る。重複していれば、この CVE の条件に当たっている可能性が高い。

自分の環境が CVE-2026-85596 の影響を受けるか確認するには?

Traefik Labs Traefik Proxy の Kubernetes Ingress NGINX プロバイダ。影響は v3.7.0〜v3.7.10 のみ。修正版は v3.7.11 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-85596)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください(最終確認: 2026/09/21)。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る