MEDIUM GitHub

CVE-2026-65602

Traefik CRD IngressRouteTCP ServersTransport Cross-Provider Namespace Bypass

## Summary There is a medium-severity cross-provider reference vulnerability in Traefik's Kubernetes CRD provider. The `crossProviderNamespaces` allowlist is enforced for HTTP `serversTransport` references but was not enforced for `IngressRouteTCP` service `serversTransport` references. A low-privileged Kubernetes user in a namespace that is not listed in `crossProviderNamespaces` could set `serversTransport: foo@file` on an `IngressRouteTCP` service, causing Traefik to accept the forbidden cro

Affected Products

References

Published: 2026-08-05 · Source: GitHub · Feed updated: 2026-08-06
This medium severity vulnerability was published on 2026-08-05 via GitHub. Affected: go/github.com/traefik/traefik/v3 >= 3.6.0, <= 3.6.22, go/github.com/traefik/traefik/v3 >= 3.7.0, <= 3.7.6.
vulnfeed aggregates 9338 vulnerabilities from NVD, CISA KEV, Ubuntu, Debian, Red Hat, Kubernetes, Exploit-DB, OSS-Security, GitHub and OpenStack — updated every 4 hours.