发布日期: 2026-06-30
版本号: v2.11.51

重要提示:请阅读Traefik v2.11迁移指南。本次更新修复了CVE-2026-54763和CVE-2026-54764两个安全漏洞。错误修复包括升级go-acme/lego,修复forward-auth中的x-forwarded-port,添加移除带下划线请求头的选项,升级axios到v1.18.0,以及允许配置最大请求头大小。文档方面,添加了HTTP/2头内存耗尽的安全文档和maxHeaderBytes的文档。

更新内容 (中文)

重要: 请阅读迁移指南

修复的漏洞:

错误修复:

  • [acme] 升级 github.com/go-acme/lego/v5 版本 (#13359 @juliens)
  • [middleware, authentication] 修复 forward-auth 中的 x-forwarded-port 字段 (#13344 @juliens)
  • [middleware, authentication] 新增移除含下划线请求头的选项 (#13262 @youkoulayley)
  • [webui] 升级 axios 至 v1.18.0 版本 (#13380 @gndz07)
  • 新增可配置的最大请求头大小 (#13353 @juliens)

文档更新:

  • [security] 新增 HTTP/2 头部内存耗尽安全说明文档 (#13381 @emilevauge)
  • 补充 maxHeaderBytes 配置说明 (#13363 @juliens)

更新内容 (原始)

Important: Please read the migration guide.

CVE fixed:

Bug fixes:

  • [acme] Bump github.com/go-acme/lego/v5 (#13359 @juliens)
  • [middleware, authentication] Fix x-forwarded-port in forward-auth (#13344 @juliens)
  • [middleware, authentication] Add an option to remove request headers with underscores (#13262 @youkoulayley)
  • [webui] Bump axios to v1.18.0 (#13380 @gndz07)
  • Configurable max request header size (#13353 @juliens)

Documentation:

  • [security] Add HTTP/2 header memory exhaustion security documentation (#13381 @emilevauge)
  • Adds documentations on maxHeaderBytes (#13363 @juliens)

下载链接