脅威動向  2026-07-01(水)配信

TraefikにおけるHTTP/3のmTLS強制回避に関する脆弱性

脆弱性
TraefikのHTTP/3(QUIC)実装において、TLS構成の選択処理に不備が存在します。HTTP/3が有効な環境で、ワイルドカードホストや大文字小文字を区別しないホスト名設定を使用している場合、TLSハンドシェイクがデフォルト構成へ誤ってフォールバックする可能性があります。その結果、本来クライアント証明書認証(mTLS)が強制されるべきバックエンドに対し、認証なしでリクエストが到達するリスクがあります。攻撃者がエントリポイントへUDPアクセス可能な場合、認証を回避して保護されたサービスへ不正にアクセスされる恐れがあり、CVSSスコア10.0の極めて重大な脆弱性です。
対象ソフト
Traefikは、マイクロサービスやコンテナ環境で広く利用されるオープンソースのHTTPリバースプロキシおよびロードバランサーです。
影響
認証されていないクライアントがmTLS強制を回避し、本来アクセス権限のないバックエンドサービスへリクエストを送信できる。
対応策
Traefikをバージョン3.7.4以降(または修正済みバージョン)へアップデートすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →