{"id":"CVE-2026-65602","summary":"Traefik before 3.6.23 IngressRouteTCP ServersTransport Namespace Bypass","details":"Traefik 3.6.0 through 3.6.22 and 3.7.0 through 3.7.6 fail to enforce the crossProviderNamespaces allowlist for IngressRouteTCP service serversTransport references (the allowlist was only enforced for HTTP serversTransport references). A low-privileged Kubernetes user in a namespace not listed in crossProviderNamespaces can set serversTransport: foo@file on an IngressRouteTCP service, causing Traefik to accept the forbidden cross-provider reference and use a file-provider TCPServersTransport — including privileged backend mTLS client certificates, SPIFFE identity, or PROXY-protocol settings. This is fixed in 3.6.23 and 3.7.7.","aliases":["GHSA-42cj-m3vj-89wv"],"modified":"2026-07-25T03:56:31.491227108Z","published":"2026-07-22T11:21:48.127Z","database_specific":{"cna_assigner":"VulnCheck","cwe_ids":["CWE-863"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/65xxx/CVE-2026-65602.json"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/65xxx/CVE-2026-65602.json"},{"type":"ADVISORY","url":"https://github.com/traefik/traefik/security/advisories/GHSA-42cj-m3vj-89wv"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-65602"},{"type":"ADVISORY","url":"https://www.vulncheck.com/advisories/traefik-before-ingressroutetcp-serverstransport-namespace-bypass"},{"type":"FIX","url":"https://github.com/traefik/traefik/commit/26c96a3935cafb473f4a5bae1886560d9aa4e4f0"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/traefik/traefik","events":[{"introduced":"06db5168c0d936a0716cbede56bc2cd332be0d4f"},{"fixed":"84d4e8b139d1ac5e5b2d250fff95baed5ba0584f"},{"introduced":"04aa6bb4f9776f2ba87e5cd181d250e3610e6419"},{"fixed":"b2c18b1e39fbe2099e4dce927e4e6e56674ede0f"}],"database_specific":{"extracted_events":[{"introduced":"3.6.0"},{"fixed":"3.6.23"},{"introduced":"3.7.0"},{"fixed":"3.7.7"}],"source":"AFFECTED_FIELD"}}],"versions":["v3.7.6","v3.6.22","v3.6.21","v3.7.5","v3.6.20","v3.7.4","v3.7.3","v3.6.19","v3.7.2","v3.6.18","v3.6.17","v3.7.1","v3.6.16","v3.7.0","v3.6.15","v3.6.14","v3.6.13","v3.6.12","v3.6.11","v3.6.10","v3.6.9","v3.6.8","v3.6.7","v3.6.6","v3.6.5","v3.6.4","v3.6.3","v3.6.2","v3.6.1","v3.6.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-65602.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N"}]}