发布日期: 2026-06-30
版本号: v3.6.22

这是Traefik v3.6.22版本的更新说明。重要提示:请阅读迁移指南。本次更新修复了CVE-2026-54763和CVE-2026-54764两个安全漏洞。同时修复了多项错误,主要包括:优化了ACME证书获取与日志;改进了Kubernetes Gateway API的兼容性与路由处理;修复了Kubernetes EndpointSlice的检测、索引和排序问题;升级了Redis工具库;修正了正向认证中的端口转发、请求头修改、请求重定向等中间件行为;修复了CORS配置和TLS证书选择的问题;新增了可配置的请求头处理选项;并修复了WebSocket连接升级问题。此外,文档部分也进行了更新,包括对齐Helm图表值、修复CRD链接、补充中间件和服务器配置说明等。

更新内容 (中文)

重要提示: 请阅读迁移指南

已修复的CVE:

错误修复:

  • [acme, 日志] 升级 github.com/go-acme/lego/v5 (#13154 @ldez)
  • [acme] 升级 github.com/go-acme/lego/v5 (#13359 @juliens)
  • [k8s/gatewayapi] 在一致性测试中添加缺失的 Gateway API 功能 (#13356 @AnatoleLucet)
  • [k8s/gatewayapi] 忽略其他网关的 parentRefs,并仅为托管网关更新路由父状态 (#13397 @rtribotte)
  • [k8s] 检测 EndpointSlice 条件变化 (#13405 @kevinpollet)
  • [k8s] 按服务名称索引 Kubernetes EndpointSlice (#13395 @kevinpollet)
  • [k8s] 对 endpointslices 进行排序,以在重建期间保持后端 IP 一致 (#13406 @kevinpollet)
  • [kv] 升级 kvtools/redis 至 v1.2.1 (#13403 @ldez)
  • [中间件, 认证] 修复 forward-auth 中的 x-forwarded-port (#13344 @juliens)
  • [中间件, k8s/gatewayapi] 修复 RequestHeaderModifier 未修改 Host 头的问题 (#12805 @mihuross)
  • [中间件, k8s/gatewayapi] 修复当 Gateway API RequestRedirect 省略 scheme 时的请求 scheme 推导问题 (#13347 @gndz07)
  • [中间件] 修复 CORS Max-Age 默认值为 0 的问题 (#13371 @AnatoleLucet)
  • [中间件] 修复当 allow-credentials 为 true 时的 CORS 通配符问题 (#13368 @AnatoleLucet)
  • [tls] 修复共享 SAN 上 TLS 证书选择的不确定性 (#13348 @rtribotte)
  • [服务器] 添加移除带有下划线的请求头的选项 (#13262 @youkoulayley)
  • [服务器] 可配置的最大请求头大小 (#13353 @juliens)
  • [webui] 升级 axios 至 v1.18.0 (#13380 @gndz07)
  • [websocket] 修复当后端服务器使用 h2c scheme 时的连接升级问题 (#12967 @stffabi)

文档:

  • [k8s] 使 Helm chart 文档值与 chart v41 保持一致 (#13366 @mloiseleur)
  • [k8s/crd] 修复 IngressRoute 页面中损坏的 CRD 参考链接 (#13375 @s3onghyun)
  • [k8s/ingress-nginx] 在 providers 列表中添加 Kubernetes Ingress NGINX (#13372 @nmengin)
  • [中间件] 阐明 entryPoint 中间件引用格式 (#13364 @mloiseleur)
  • [安全] 添加 HTTP/2 header 内存耗尽安全文档 (#13381 @emilevauge)
  • [服务器] 添加关于 maxHeaderBytes 的文档 (#13363 @juliens)
  • 修复参考文档中的不准确之处 (#13304 @sheddy-traefik)

更新内容 (原始)

Important: Please read the migration guide.

CVE fixed:

Bug fixes:

  • [acme, logs] Bump github.com/go-acme/lego/v5 (#13154 @ldez)
  • [acme] Bump github.com/go-acme/lego/v5 (#13359 @juliens)
  • [k8s/gatewayapi] Add missing Gateway API features in conformance tests (#13356 @AnatoleLucet)
  • [k8s/gatewayapi] Ignore other gateways parentRefs and update route parent statuses only for managed gateways (#13397 @rtribotte)
  • [k8s] Detect EndpointSlice condition changes (#13405 @kevinpollet)
  • [k8s] Index Kubernetes EndpointSlice by service name (#13395 @kevinpollet)
  • [k8s] Sort endpointslices to keep backend IPs consistent across rebuilds (#13406 @kevinpollet)
  • [kv] Bump kvtools/redis to v1.2.1 (#13403 @ldez)
  • [middleware, authentication] Fix x-forwarded-port in forward-auth (#13344 @juliens)
  • [middleware, k8s/gatewayapi] Fix Host header not being modified by RequestHeaderModifier (#12805 @mihuross)
  • [middleware, k8s/gatewayapi] Fix request scheme derivation when Gateway API RequestRedirect omits scheme (#13347 @gndz07)
  • [middleware] Fix CORS Max-Age set to 0 by default (#13371 @AnatoleLucet)
  • [middleware] Fix CORS wildcard when allow-credentials is true (#13368 @AnatoleLucet)
  • [tls] Fix nondeterministic TLS certificate selection on shared SAN (#13348 @rtribotte)
  • [server] Add an option to remove request headers with underscores (#13262 @youkoulayley)
  • [server] Configurable max request header size (#13353 @juliens)
  • [webui] Bump axios to v1.18.0 (#13380 @gndz07)
  • [websocket] Fix connection upgrades when backend server is using h2c scheme (#12967 @stffabi)

Documentation:

  • [k8s] Align Helm chart documented values with chart v41 (#13366 @mloiseleur)
  • [k8s/crd] Fix broken CRD reference links in IngressRoute page (#13375 @s3onghyun)
  • [k8s/ingress-nginx] Add Kubernetes Ingress NGINX to the providers list (#13372 @nmengin)
  • [middleware] Clarify entryPoint middleware reference format (#13364 @mloiseleur)
  • [security] Add HTTP/2 header memory exhaustion security documentation (#13381 @emilevauge)
  • [server] Adds documentations on maxHeaderBytes (#13363 @juliens)
  • Fix inaccuracies in reference documentation (#13304 @sheddy-traefik)

下载链接