Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 11 mars 2026 N° CERTFR-2026-AVI-0268 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans Traefik Gestion du document Référence CERTFR-2026-AVI-0268 Titre Multiples vulnérabilités dans Traefik Date de la première version 11 mars 2026 Date de la dernière version 11 mars 2026 Source(s) Bulletin de sécurité Traefik GHSA-gv8r-9rw9-9697 du 20 février 2026 Bulletin de sécurité Traefik GHSA-4hjq-9h5c-252j du 11 mars 2026 Bulletin de sécurité Traefik GHSA-8q2w-wr49-whqj du 11 mars 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Déni de service à distance Systèmes affectés Traefik versions v2.11.x antérieures à v2.11.40 Traefik versions v3.6.x antérieures à v3.6.10 Résumé De multiples vulnérabilités ont été découvertes dans Traefik. Elles permettent à un attaquant de provoquer un déni de service à distance et un contournement de la politique de sécurité. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Traefik GHSA-gv8r-9rw9-9697 du 20 février 2026 https://github.com/traefik/traefik/security/advisories/GHSA-gv8r-9rw9-9697 Bulletin de sécurité Traefik GHSA-4hjq-9h5c-252j du 11 mars 2026 https://github.com/traefik/traefik/security/advisories/GHSA-4hjq-9h5c-252j Bulletin de sécurité Traefik GHSA-8q2w-wr49-whqj du 11 mars 2026 https://github.com/traefik/traefik/security/advisories/GHSA-8q2w-wr49-whqj Référence CVE CVE-2025-68121 https://www.cve.org/CVERecord?id=CVE-2025-68121 Référence CVE CVE-2026-27141 https://www.cve.org/CVERecord?id=CVE-2026-27141 Référence CVE CVE-2026-29777 https://www.cve.org/CVERecord?id=CVE-2026-29777 Gestion détaillée du document le 11 mars 2026 Version initiale
Multiple critical vulnerabilities in Traefik, including a remote security policy bypass and a denial of service, are detailed in three security advisories (GHSA-gv8r-9rw9-9697, GHSA-4hjq-9h5c-252j, GHSA-8q2w-wr49-whqj). One associated CVE, CVE-2025-68121, has a CVSS score of 10.0 (CRITICAL) and affects Go versions prior to 1.24.13 and 1.25.0 through 1.25.6, requiring an upgrade to Go 1.24.13 or 1.25.7. The article states affected Traefik versions are v2.11.x prior to v2.11.40 and v3.6.x prior to v3.6.10, but specific patched versions for Traefik are not provided in the available data.