Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Traefik (CVE-2026-22045)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/01/2026
Última modificación:
23/01/2026

Descripción

Traefik es un proxy inverso HTTP y balanceador de carga. Antes de 2.11.35 y 3.6.7, existe una potencial vulnerabilidad en la generación automática de certificados TLS ACME de Traefik: la ruta rápida ACME TLS-ALPN puede permitir a clientes no autenticados acaparar go routines y descriptores de archivo indefinidamente cuando el desafío ACME TLS está habilitado. Un cliente malicioso puede abrir muchas conexiones, enviar un ClientHello mínimo con acme-tls/1, luego dejar de responder, lo que lleva a una denegación de servicio del punto de entrada. La vulnerabilidad está corregida en 2.11.35 y 3.6.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:* 2.11.35 (excluyendo)
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.6.7 (excluyendo)