{"id":"CVE-2026-85596","title":"Traefik versions >= v3.7.0 and <= v3.7.10 contain an authentication bypass in the Kubernetes Ingress NGINX provider","summary":"Traefik versions >= v3.7.0 and <= v3.7.10 contain an authentication bypass in the Kubernetes Ingress NGINX provider. The TLS option generated for an Ingress carrying the nginx.ingress.kubernetes.io/auth-tls-secret annotation was named af…","severity":"critical","cvss":9.8,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H","cwe":["CWE-287","CWE-305"],"vendor":"traefik","product":"traefik","affected":["traefik >= 3.7.0, < 3.7.11"],"patched":["traefik 3.7.11"],"published":"2026-09-04","updated":"2026-09-16","sourceUpdated":"2026-09-16T20:42:34.950","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-85596","references":[{"url":"https://github.com/traefik/traefik/security/advisories/GHSA-j994-9gqj-9hwq","label":"disclosure@vulncheck.com"},{"url":"https://www.vulncheck.com/advisories/traefik-3.7-authentication-bypass-via-tls-option-conflict","label":"disclosure@vulncheck.com"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-85596.json"},{"url":"https://access.redhat.com/security/cve/CVE-2026-85596"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2529028"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-85596"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-85596"}],"tags":["nvd","cve.org","csaf","vex","red-hat","score-dispute"],"epss":0.00241,"epssPercentile":0.15515,"ssvc":{"exploitation":"none","automatable":"no","technicalImpact":"partial","timestamp":"2026-09-10T14:19:24.535836Z"},"scores":{"nvd":9.8,"cna":8.2,"vendor":7.5},"ingestedAt":"2026-09-06T01:47:57.583Z","slug":"CVE-2026-85596","body":"## Overview\n\nTraefik versions >= v3.7.0 and <= v3.7.10 contain an authentication bypass in the Kubernetes Ingress NGINX provider. The TLS option generated for an Ingress carrying the nginx.ingress.kubernetes.io/auth-tls-secret annotation was named after the Ingress namespace and name. As a result, two Ingress objects sharing the same host, the same client CA secret, and the same client-authentication mode produced two distinct TLS option names for that host. Traefik treats this as a TLS options conflict and falls back to the entry point's default TLS configuration, which does not request a client certificate, so a route configured with nginx.ingress.kubernetes.io/auth-tls-verify-client: \"on\" becomes reachable without a client certificate. Only the v3.7 line is affected; the issue is fixed in v3.7.11.\n\n## Affected\n\n- `traefik >= 3.7.0, < 3.7.11`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `traefik 3.7.11`\n\n## Vendor advisories\n\n- **Red Hat VEX** · Important · updated 2026-09-16 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-85596.json)","depth":"midnight","depthScore":54,"depthScoreParts":{"impact":53.9,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[{"seq":205764,"id":"CVE-2026-85596","ts":1789592771944,"field":"cvss","old":"8.2","new":"9.8"},{"seq":205763,"id":"CVE-2026-85596","ts":1789592771944,"field":"severity","old":"high","new":"critical"},{"seq":202045,"id":"CVE-2026-85596","ts":1789400046758,"field":"cvss","old":null,"new":"8.2"},{"seq":202044,"id":"CVE-2026-85596","ts":1789400046758,"field":"severity","old":"none","new":"high"},{"seq":200772,"id":"CVE-2026-85596","ts":1789397615306,"field":"cvss","old":"8.2","new":null},{"seq":200771,"id":"CVE-2026-85596","ts":1789397615306,"field":"severity","old":"high","new":"none"},{"seq":199465,"id":"CVE-2026-85596","ts":1789395514384,"field":"cvss","old":null,"new":"8.2"},{"seq":199464,"id":"CVE-2026-85596","ts":1789395514384,"field":"severity","old":"none","new":"high"},{"seq":198710,"id":"CVE-2026-85596","ts":1789392242860,"field":"cvss","old":"8.2","new":null},{"seq":198709,"id":"CVE-2026-85596","ts":1789392242860,"field":"severity","old":"high","new":"none"},{"seq":197043,"id":"CVE-2026-85596","ts":1789384291215,"field":"cvss","old":null,"new":"8.2"},{"seq":197042,"id":"CVE-2026-85596","ts":1789384291215,"field":"severity","old":"none","new":"high"},{"seq":194172,"id":"CVE-2026-85596","ts":1789378781993,"field":"cvss","old":"8.2","new":null},{"seq":194171,"id":"CVE-2026-85596","ts":1789378781993,"field":"severity","old":"high","new":"none"},{"seq":192959,"id":"CVE-2026-85596","ts":1789376513795,"field":"cvss","old":null,"new":"8.2"},{"seq":192958,"id":"CVE-2026-85596","ts":1789376513795,"field":"severity","old":"none","new":"high"},{"seq":191746,"id":"CVE-2026-85596","ts":1789373630016,"field":"cvss","old":"8.2","new":null},{"seq":191745,"id":"CVE-2026-85596","ts":1789373630016,"field":"severity","old":"high","new":"none"},{"seq":190531,"id":"CVE-2026-85596","ts":1789369472741,"field":"cvss","old":null,"new":"8.2"},{"seq":190530,"id":"CVE-2026-85596","ts":1789369472741,"field":"severity","old":"none","new":"high"},{"seq":189318,"id":"CVE-2026-85596","ts":1789368407889,"field":"cvss","old":"8.2","new":null},{"seq":189317,"id":"CVE-2026-85596","ts":1789368407889,"field":"severity","old":"high","new":"none"},{"seq":188101,"id":"CVE-2026-85596","ts":1789365229431,"field":"cvss","old":null,"new":"8.2"},{"seq":188100,"id":"CVE-2026-85596","ts":1789365229431,"field":"severity","old":"none","new":"high"},{"seq":186888,"id":"CVE-2026-85596","ts":1789363470214,"field":"cvss","old":"8.2","new":null},{"seq":186887,"id":"CVE-2026-85596","ts":1789363470214,"field":"severity","old":"high","new":"none"},{"seq":185674,"id":"CVE-2026-85596","ts":1789361227707,"field":"cvss","old":null,"new":"8.2"},{"seq":185673,"id":"CVE-2026-85596","ts":1789361227707,"field":"severity","old":"none","new":"high"},{"seq":184461,"id":"CVE-2026-85596","ts":1789358362532,"field":"cvss","old":"8.2","new":null},{"seq":184460,"id":"CVE-2026-85596","ts":1789358362532,"field":"severity","old":"high","new":"none"},{"seq":182712,"id":"CVE-2026-85596","ts":1789354315841,"field":"cvss","old":null,"new":"8.2"},{"seq":182711,"id":"CVE-2026-85596","ts":1789354315841,"field":"severity","old":"none","new":"high"},{"seq":181505,"id":"CVE-2026-85596","ts":1789353316590,"field":"cvss","old":"8.2","new":null},{"seq":181504,"id":"CVE-2026-85596","ts":1789353316590,"field":"severity","old":"high","new":"none"},{"seq":180298,"id":"CVE-2026-85596","ts":1789350283487,"field":"cvss","old":null,"new":"8.2"},{"seq":180297,"id":"CVE-2026-85596","ts":1789350283487,"field":"severity","old":"none","new":"high"},{"seq":179091,"id":"CVE-2026-85596","ts":1789348291791,"field":"cvss","old":"8.2","new":null},{"seq":179090,"id":"CVE-2026-85596","ts":1789348291791,"field":"severity","old":"high","new":"none"},{"seq":177884,"id":"CVE-2026-85596","ts":1789346368773,"field":"cvss","old":null,"new":"8.2"},{"seq":177883,"id":"CVE-2026-85596","ts":1789346368773,"field":"severity","old":"none","new":"high"},{"seq":176677,"id":"CVE-2026-85596","ts":1789343183428,"field":"cvss","old":"8.2","new":null},{"seq":176676,"id":"CVE-2026-85596","ts":1789343183428,"field":"severity","old":"high","new":"none"},{"seq":174794,"id":"CVE-2026-85596","ts":1789334874413,"field":"cvss","old":null,"new":"8.2"},{"seq":174793,"id":"CVE-2026-85596","ts":1789334874413,"field":"severity","old":"none","new":"high"},{"seq":173589,"id":"CVE-2026-85596","ts":1789333685672,"field":"cvss","old":"8.2","new":null},{"seq":173588,"id":"CVE-2026-85596","ts":1789333685672,"field":"severity","old":"high","new":"none"},{"seq":172403,"id":"CVE-2026-85596","ts":1789331091770,"field":"cvss","old":null,"new":"8.2"},{"seq":172402,"id":"CVE-2026-85596","ts":1789331091770,"field":"severity","old":"none","new":"high"},{"seq":171217,"id":"CVE-2026-85596","ts":1789328779792,"field":"cvss","old":"8.2","new":null},{"seq":171216,"id":"CVE-2026-85596","ts":1789328779792,"field":"severity","old":"high","new":"none"}]}