脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.1 NEW
CVE-2026-85597

Traefik でマルチホストのルータ設定によりクライアント証明書認証(mTLS)が既定設定へ落ちる(CVSS 9.1)

情報取得日: 2026/09/21/最終確認: 2026/09/21・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-85597
製品Traefik Labs / Traefik Proxy の TLS オプション解決。影響は v2.11.55 より前と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11
CVSS9.1(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
種別 (CWE)CWE-295 証明書の不適切な検証
登録/公開日2026/09/21
出典https://nvd.nist.gov/vuln/detail/CVE-2026-85597

概要

**mTLS を必須にしたつもりのルートが、クライアント証明書なしで通る。** NVD の説明によれば、Traefik の TLS オプション解決に不備があり、**1つのルータ規則で複数のホスト名を束ねている構成**で、攻撃者が競合する TLS オプションを作ることにより、クライアント証明書認証をバイパスできる。 仕組みは「競合したら既定へ落ちる」という挙動にある。Traefik は同じホストに対して複数の TLS オプションが指定されたとき、それを**競合として扱い、エントリポイントの既定 TLS 設定へフォールバックする**。既定設定はクライアント証明書を要求しない。したがって、**厳格な mTLS を要求していたホストまで、まとめて要求なしの状態になる**。 **「設定を間違えると落ちる」のではなく「他人が競合を作れると落ちる」**のがこの問題の本質である。複数のチーム・テナントが同じ Traefik に設定を入れられる環境では、影響を受ける側が自分の設定だけを見ていても気づけない。 **影響範囲が広い。** v2 系は v2.11.55 より前、v3 系は v3.0.0 から v3.7.10 までが対象で、**現行の2系統の大部分が含まれる**。CVSS は NVD で **9.1 Critical**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)。可用性への影響は無いと評価されている。 **KEV には 2026年9月21日時点で収載されていない。**

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
**Traefik 本体を更新する。** EKS / ECS / EC2 のいずれで動かしていても、Traefik は利用者が自分でデプロイするコンポーネントなので、AWS 側のパッチ配布は無い。コンテナイメージのタグを **v2.11.55 以降または v3.7.11 以降**へ上げて再デプロイする。
ALB / API Gateway など AWS のマネージドなロードバランサは Traefik ではないため、この CVE の対象ではない。対象は自分で動かしている Traefik だけである。
参照リンク
GCP パッチあり(アプリ更新)
**Traefik 本体を更新する。** GKE 上で Ingress コントローラとして Traefik を動かしている場合、Helm チャートまたは Deployment のイメージタグを **v2.11.55 以降または v3.7.11 以降**へ上げる。
GKE 標準の Ingress(GCLB)や Gateway API の Google 実装は Traefik ではないため対象外。Traefik を自前で入れている場合のみ対象。
参照リンク
Azure パッチあり(アプリ更新)
**Traefik 本体を更新する。** AKS 上で動かしている場合は、イメージタグを **v2.11.55 以降または v3.7.11 以降**へ上げて再デプロイする。
Application Gateway Ingress Controller(AGIC)は Traefik ではないため対象外。
参照リンク
Linux パッチあり(アプリ更新)
**ディストリのパッケージ更新ではなく、Traefik 本体の更新で対処する。** Traefik は公式バイナリまたはコンテナイメージで配布されるのが通常で、主要ディストリのセキュリティトラッカーに載る経路を持たない。**v2.11.55 以降または v3.7.11 以降**へ差し替える。
nixpkgs では 3.7.12 未満のバックポートが課題として追跡されている(NixOS/nixpkgs issue #560164)。パッケージ管理系で入れている場合は、その配布元が修正版を出しているかを個別に確認する。
参照リンク

解決の方向性(パッチ/回避策/代替)

**v2.11.55 または v3.7.11 以降へ更新する。** 更新前に影響を見極めるなら、**mTLS(クライアント証明書認証)を要求しているルータがあるかどうか**を先に確認する。`tls.options` で `clientAuth` を設定している TLSOption が1つも無ければ、この CVE で失われる保護は無い。 使っている場合は、**1つのルータ規則に複数のホスト名を入れている箇所**が危険な形である。`Host(\`a.example.com\`) || Host(\`b.example.com\`)` のようにまとめているルールを、**ホストごとに分ける**と、競合の起点が減る。ただしこれもベンダーが提示したワークアラウンドではなく、根本の解決は更新である。 **更新後の確認**として、mTLS を要求しているホストへクライアント証明書なしで接続し、TLS ハンドシェイクの段階で拒否されることを確かめる。通ってしまうなら、まだ既定設定へ落ちている。

よくある質問(CVE-2026-85597)

CVE-2026-85597(Traefik Proxy の TLS オプション解決。影響は v2.11.55 より前と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11)の影響は?

Critical(CVSS 9.1)に分類されるTraefik Labs Traefik Proxy の TLS オプション解決。影響は v2.11.55 より前と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11の脆弱性です。**mTLS を必須にしたつもりのルートが、クライアント証明書なしで通る。** NVD の説明によれば、Traefik の TLS オプション解決に不備があり、**1つのルータ規則で複数のホスト名を束ねている構成**で、攻撃者が競合する TLS オプションを作ることにより、クライアント証明書認証をバイパスできる。 仕組みは「競合したら既定へ落ちる」という挙動にある。Traefik は同じホストに対して複数の TLS オプションが指定されたとき、それを**競合として扱い、エントリポイントの既定 TLS 設定へフォールバックする**。既定設定はクライアント証明書を要求しない。したがって、**厳格な mTLS を要求していたホストまで、まとめて要求なしの状態になる**。 **「設定を間違えると落ちる」のではなく「他人が競合を作れると落ちる」**のがこの問題の本質である。複数のチーム・テナントが同じ Traefik に設定を入れられる環境では、影響を受ける側が自分の設定だけを見ていても気づけない。 **影響範囲が広い。** v2 系は v2.11.55 より前、v3 系は v3.0.0 から v3.7.10 までが対象で、**現行の2系統の大部分が含まれる**。CVSS は NVD で **9.1 Critical**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)。可用性への影響は無いと評価されている。 **KEV には 2026年9月21日時点で収載されていない。**

CVE-2026-85597 の対応方法・回避策は?

**v2.11.55 または v3.7.11 以降へ更新する。** 更新前に影響を見極めるなら、**mTLS(クライアント証明書認証)を要求しているルータがあるかどうか**を先に確認する。`tls.options` で `clientAuth` を設定している TLSOption が1つも無ければ、この CVE で失われる保護は無い。 使っている場合は、**1つのルータ規則に複数のホスト名を入れている箇所**が危険な形である。`Host(\`a.example.com\`) || Host(\`b.example.com\`)` のようにまとめているルールを、**ホストごとに分ける**と、競合の起点が減る。ただしこれもベンダーが提示したワークアラウンドではなく、根本の解決は更新である。 **更新後の確認**として、mTLS を要求しているホストへクライアント証明書なしで接続し、TLS ハンドシェイクの段階で拒否されることを確かめる。通ってしまうなら、まだ既定設定へ落ちている。

自分の環境が CVE-2026-85597 の影響を受けるか確認するには?

Traefik Labs Traefik Proxy の TLS オプション解決。影響は v2.11.55 より前と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.11 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-85597)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください(最終確認: 2026/09/21)。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る