Traefik corrige falha crítica que pode reutilizar sessão autenticada via HTTP/3
Publicado 14 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.3
Traefik corrigiu uma falha crítica em HTTP/3 que podia fazer clientes não autenticados reutilizarem conexões de backend já autenticadas por NTLM ou Negotiate.
Traefik costuma ficar na fronteira entre clientes e serviços internos. Em ambientes com HTTP/3 e autenticação NTLM ou Negotiate, a falha pode quebrar o isolamento entre usuários e permitir leitura ou ação com a identidade de outra sessão autenticada. Times afetados precisam tratar o upgrade como correção de segurança, não como atualização funcional comum.
O advisory GHSA-qqjf-53cj-pwvv descreve uma falha no caminho HTTP/3 do Traefik: o contexto de transporte por conexão não era inicializado como nos caminhos HTTP/1.1 e HTTP/2. Em backends que vinculam identidade a conexões persistentes usando NTLM ou Negotiate, uma conexão já autenticada podia voltar ao pool compartilhado e ser reutilizada por outro cliente. A condição exige HTTP/3 habilitado, backend com autenticação vinculada à conexão e keep-alive. O problema afeta Traefik v2.11.0 até v2.11.56 e v3.0.0 até v3.7.12, com correção nas versões 2.11.57 e 3.7.13.
Observar a adoção das versões 2.11.57 e 3.7.13, novos advisories relacionados ao mesmo caminho HTTP/3 e se operadores desabilitam HTTP/3 ou keep-alive como mitigação temporária em ambientes que ainda não podem atualizar.