Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en traefik (CVE-2026-29777)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
11/03/2026
Última modificación:
19/03/2026

Descripción

Traefik es un proxy inverso HTTP y un balanceador de carga. Antes de la versión 3.6.10, un inquilino con acceso de escritura a un recurso HTTPRoute puede inyectar tokens de reglas delimitados por comillas invertidas en el lenguaje de reglas del router de Traefik a través de valores de coincidencia de encabezado o parámetro de consulta no saneados. En implementaciones de pasarela compartida, esto puede eludir las restricciones de nombre de host del oyente y redirigir el tráfico para nombres de host de víctimas a backends controlados por el atacante. Esta vulnerabilidad se corrige en la versión 3.6.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:* 3.6.10 (excluyendo)