发布日期: 2026-04-22
版本号: v3.7.0-rc.2

Traefik v3.7.0 发布,这是一次重要的安全与功能更新。首要任务是请务必阅读官方迁移指南。本次更新修复了5个安全漏洞(CVE),以提升系统安全性。在功能方面,修复了多个Bug,重点改善了与Kubernetes(包括CRD和Ingress-Nginx提供程序)的兼容性、中间件(特别是认证与转发相关功能)的稳定性,以及ACME证书和TLS配置的可靠性。此外,文档也进行了相应的修正与澄清。用户应尽快升级以获得更安全、更稳定的体验。

更新内容 (中文)

重要提示: 请阅读迁移指南

已修复的CVE:

错误修复:

  • [acme] 将 github.com/go-acme/lego/v4 版本提升至 v4.34.0 (#12993 @ldez)
  • [docker] 降低因检查时缺少容器而产生的日志级别 (#12900 @Otoru)
  • [k8s/crd, k8s] 遵循 chain 中间件 CRD 的 allowCrossNamespace 设置 (#12976 @rtribotte)
  • [k8s/ingress-nginx] 避免当 ingress-nginx 提供者的 rewrite-target 值不是绝对URL时发生302重定向 (#12977 @gndz07)
  • [k8s/ingress-nginx] 修复 503 Service Unavailable 时的自定义头部注解 (#12969 @LBF38)
  • [k8s/ingress-nginx] 修复 ingress-nginx 上的服务不可用问题 (#12996 @LBF38)
  • [k8s/ingress-nginx] 处理 ingress-nginx 提供者上的重复 server-alias (#13019 @gndz07)
  • [k8s/ingress-nginx] 构建金丝雀规则时对cookie名称使用 QuoteMeta (#12973 @kevinpollet)
  • [middleware, authentication] 清理并统一 ForwardAuth 日志 (#13013 @kevinpollet)
  • [middleware, authentication] 修复转发认证中间件上的 trustForwardHeader (#12994 @juliens)
  • [middleware, authentication] 移除导致基础认证 notFoundSecret 为空的映射查找 (#12960 @rtribotte)
  • [middleware, k8s/ingress-nginx] 修复带有查询参数重定向的 app-root (#12986 @LBF38)
  • [middleware, k8s/ingress-nginx] 修复带有完整URL且Ingress路径中没有正则表达式的重写目标 (#12992 @LBF38)
  • [middleware, k8s/ingress-nginx] 在绝对URL重定向时保留请求查询参数 (#13020 @SAY-5)
  • [middleware, k8s/ingress-nginx] 解析 ingress-nginx upstream-vhost 注解中的 NGINX 变量 (#12978 @mmatur)
  • [middleware] 弃用 ForwardAuth.TrustForwardHeader 选项 (#13012 @kevinpollet)
  • [middleware] 移除带下划线的不受信任的 X 头部 (#12961 @rtribotte)
  • [middleware] 在剥离前缀后清理请求URL (#12990 @kevinpollet)
  • [sticky-session, k8s/crd] 使 SameSite cookie 值不区分大小写 (#12922 @murataslan1)
  • [tls] 当 serversTransport 没有明确指定 cipherSuites 时恢复默认密码套件 (#12974 @mmatur)
  • [webui] 提升 lodash 版本 (#12954 @gndz07)
  • [webui] 升级 form-data 至 2.5.4、3.0.4、4.0.4 (#12958 @orbisai0security)

文档:

  • [k8s] 修复yaml缩进 (#12957 @isayme)
  • [k8s] 澄清安装配置中的 watchNamespace 仅监视单个命名空间 (#12962 @parkerfath)
  • [k8s/crd] 更新 ingressroute.md (#12916 @Rajakavitha1)
  • [k8s/ingress-nginx] 记录 auth-signin 注解的 rd 参数行为 (#13017 @kevinpollet)
  • 在迁移指南中反转版本顺序 (#12959 @nmengin)
  • 更新漏洞提交指南 (#12968 @emilevauge)

更新内容 (原始)

Important: Please read the migration guide.

CVE fixed:

Bug fixes:

  • [acme] Bump github.com/go-acme/lego/v4 to v4.34.0 (#12993 @ldez)
  • [docker] Downgrade log level for missing container on inspect (#12900 @Otoru)
  • [k8s/crd, k8s] Honor allowCrossNamespace with chain middleware CRD (#12976 @rtribotte)
  • [k8s/ingress-nginx] Avoid 302 redirect when rewrite-target value is not an absolute URL for ingress-nginx provider (#12977 @gndz07)
  • [k8s/ingress-nginx] Fix custom headers annotation with 503 Service Unavailable (#12969 @LBF38)
  • [k8s/ingress-nginx] Fix service unavailable on ingress-nginx (#12996 @LBF38)
  • [k8s/ingress-nginx] Handle duplicate server-alias on ingress-nginx provider (#13019 @gndz07)
  • [k8s/ingress-nginx] Use QuoteMeta for cookie name when building canary rules (#12973 @kevinpollet)
  • [middleware, authentication] Cleanup and make ForwardAuth logs consistent (#13013 @kevinpollet)
  • [middleware, authentication] Fix trustForwardHeader on forward auth middleware (#12994 @juliens)
  • [middleware, authentication] Remove map lookup making the basic auth notFoundSecret empty (#12960 @rtribotte)
  • [middleware, k8s/ingress-nginx] Fix app-root with query params redirect (#12986 @LBF38)
  • [middleware, k8s/ingress-nginx] Fix rewrite target with full URL and no regex in ingress path (#12992 @LBF38)
  • [middleware, k8s/ingress-nginx] Preserve request query on absolute-URL redirect (#13020 @SAY-5)
  • [middleware, k8s/ingress-nginx] Resolve NGINX variables in ingress-nginx upstream-vhost annotation (#12978 @mmatur)
  • [middleware] Deprecate ForwardAuth.TrustForwardHeader option (#13012 @kevinpollet)
  • [middleware] Remove untrusted X headers with underscores (#12961 @rtribotte)
  • [middleware] Sanitize the request URL after stripping the prefix (#12990 @kevinpollet)
  • [sticky-session, k8s/crd] Make SameSite cookie value case-insensitive (#12922 @murataslan1)
  • [tls] Restore default cipher suites when serversTransport has no explicit cipherSuites (#12974 @mmatur)
  • [webui] Bump lodash version (#12954 @gndz07)
  • [webui] Upgrade form-data to 2.5.4, 3.0.4, 4.0.4 (#12958 @orbisai0security)

Documentation:

  • [k8s] Fix yaml indentation (#12957 @isayme)
  • [k8s] Clarify install config watchNamespace watches only one namespace (#12962 @parkerfath)
  • [k8s/crd] Update ingressroute.md (#12916 @Rajakavitha1)
  • [k8s/ingress-nginx] Document the rd parameter behavior for the auth-signin annotation (#13017 @kevinpollet)
  • Reverse versions order in migration guide (#12959 @nmengin)
  • Update vulnerability submission guidelines (#12968 @emilevauge)

下载链接