Traefik Labs の脆弱性と対応
Traefik Labs 製品の重大・クリティカル脆弱性 4件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
Traefik Labs の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 4件の内訳は Critical 4件 / High 0件。CVSS は最高 10.0、最低 9.1です。
掲載分のうち CISA KEV に収載されているものはありません(悪用が確認されていない、という意味ではなく、CISA のカタログに載っていないという意味です)。
掲載している Traefik Labs の CVE は 2026/07/06 〜 2026/09/21 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 4件です。AWS・GCP・Azure で必要な対応が分かれるのは3件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- Traefik Proxy の Kubernetes Ingress NGINX プロバイダ。影響は v3.7.0〜v3.7.10 のみ。修正版は v3.7.111件
- Traefik Proxy の TLS オプション解決。影響は v2.11.55 より前と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.111件
- Traefik Proxy の digestAuth ミドルウェア。影響は v2.11.54 以下と v3.0.0〜v3.7.10。修正版は v2.11.55 と v3.7.111件
- Traefik v2.11.51 未満 / v3.0.0 以上 v3.6.22 未満 / v3.7.0 以上 v3.7.6 未満1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
CVSS の数字の内訳を確かめる: Traefik Labs のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。Traefik Labs の脆弱性と対応4件
-
Critical CVSS 10.0Traefik の認証ミドルウェアがアンダースコア版ヘッダを消し残す(CVSS 10.0)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWTraefik v3.7 の Kubernetes Ingress NGINX プロバイダで auth-tls-secret のクライアント証明書検証が無効化される(CVSS 9.8・v3.7.11 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWTraefik の digestAuth ミドルウェアで認証を完全にバイパスできる(CVSS 9.8・v2.11.55 / v3.7.11 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.1 NEWTraefik でマルチホストのルータ設定によりクライアント証明書認証(mTLS)が既定設定へ落ちる(CVSS 9.1)AWSGCPAzureLinux