THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-3ccp-42pg-hgv6 (high) — Traefik: Cross-user response poisoning via proxied CONNECT on Traefik's shared backend keep-alive pool

[GHSA] GHSA-3ccp-42pg-hgv6 (high) — Traefik: Cross-user response poisoning via proxied CONNECT on Traefik's shared backend keep-alive pool

medgithub_advisoriesPublished 2026-08-06

GHSA-3ccp-42pg-hgv6 Severity: high CVE: CVE-2026-71324

Traefik: Cross-user response poisoning via proxied CONNECT on Traefik's shared backend keep-alive pool

## Summary

There is a critical vulnerability in Traefik's default HTTP reverse proxy that leads to unauthenticated cross-user response poisoning. When a client opens an HTTP/2 or HTTP/3 `CONNECT` request, Traefik forwards it — body include

Indicators of compromise

Original source: https://github.com/advisories/GHSA-3ccp-42pg-hgv6