CVE-2026-88010 : Traefik corrige une énumération d’utilisateurs via BasicAuth concurrent
Veille sécuritéRéseau & infrastructure
P3Moyenne

Traefik BasicAuth est affecté par une oracle temporelle permettant l’énumération non authentifiée de noms d’utilisateur lorsque des vérifications d’identifiants sont exécutées de façon concurrente.

TraefikHTTP/2HTTP/3
IdentifiantCVE-2026-88010
EPSS
Exploitationnon connue / non déterminée
Correctif3.7.13.

Analyse technique

Depuis la branche 3.6.11, la clé de déduplication singleflight inclut le secret stocké. Les utilisateurs inexistants et existants n’empruntent donc pas le même chemin de coalescence de calcul. Sous concurrence contrôlée, la différence de latence révèle si un identifiant existe. La correction dérive la clé des seuls identifiants soumis.

Impact, versions et correctif

VecteurRequêtes HTTP concurrentes vers une route protégée par le middleware BasicAuth.
PréconditionsTraefik v3 affecté avec BasicAuth activé ; possibilité d’émettre des requêtes concurrentes vers le service.
ImpactÉnumération de comptes configurés ; aucune divulgation de mot de passe ni contournement d’authentification n’est documenté.
Versions affectées>= 3.6.11, <= 3.7.12.
Version corrigée3.7.13.
ContournementMettre à niveau vers 3.7.13. Les branches Traefik v2 et l’authentification Digest ne sont pas affectées selon l’avis.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS6.3
Publication2026-09-22T20:40:49Z
Mise à jour2026-09-22T20:40:53Z

Détection / vérification

Surveiller des rafales de requêtes BasicAuth concurrentes, avec noms d’utilisateur variables et mots de passe identiques, visant à mesurer des écarts de latence.

Action recommandée

Mettre à jour Traefik vers 3.7.13 et examiner les accès BasicAuth pour détecter des tentatives d’énumération.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).