THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-v67p-phpq-fc8x (high) — Traefik entrypoint header-name sanitization bypassed via request trailers

[GHSA] GHSA-v67p-phpq-fc8x (high) — Traefik entrypoint header-name sanitization bypassed via request trailers

highgithub_advisoriesPublished 2026-09-10

GHSA-v67p-phpq-fc8x Severity: high CVE: CVE-2026-88004

Traefik entrypoint header-name sanitization bypassed via request trailers

## Summary

Traefik's entrypoint defenses against spoofed trusted header names — `aliasHeadersStrategy` / `underscoreHeadersStrategy` in `delete` or `reject` mode, and the default `forwardedHeaders` stripping of client-supplied `X-Forwarded-*` — scan `req.Header` only

Indicators of compromise

Original source: https://github.com/advisories/GHSA-v67p-phpq-fc8x