Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
| Source | ID | Title |
|---|---|---|
Github GHSA |
GHSA-42cj-m3vj-89wv | Traefik CRD IngressRouteTCP ServersTransport Cross-Provider Namespace Bypass |
Thu, 30 Jul 2026 00:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| References |
| |
| Metrics |
threat_severity
|
cvssV3_1
|
Wed, 22 Jul 2026 13:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Wed, 22 Jul 2026 11:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Traefik 3.6.0 through 3.6.22 and 3.7.0 through 3.7.6 fail to enforce the crossProviderNamespaces allowlist for IngressRouteTCP service serversTransport references (the allowlist was only enforced for HTTP serversTransport references). A low-privileged Kubernetes user in a namespace not listed in crossProviderNamespaces can set serversTransport: foo@file on an IngressRouteTCP service, causing Traefik to accept the forbidden cross-provider reference and use a file-provider TCPServersTransport — including privileged backend mTLS client certificates, SPIFFE identity, or PROXY-protocol settings. This is fixed in 3.6.23 and 3.7.7. | |
| Title | Traefik before 3.6.23 IngressRouteTCP ServersTransport Namespace Bypass | |
| First Time appeared |
Traefik
Traefik traefik |
|
| Weaknesses | CWE-863 | |
| CPEs | cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:* | |
| Vendors & Products |
Traefik
Traefik traefik |
|
| References |
| |
| Metrics |
cvssV4_0
|
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-07-24T21:35:17.581Z
Reserved: 2026-07-22T10:48:36.000Z
Link: CVE-2026-65602
Updated: 2026-07-22T13:04:35.699Z
Status : Analyzed
Published: 2026-07-22T12:18:20.560
Modified: 2026-08-06T15:18:22.357
Link: CVE-2026-65602
OpenCVE Enrichment
Updated: 2026-08-04T00:00:09Z
Github GHSA