traefik v3.7.0-rc.2 版本更新介绍
发布日期: 2026-04-22
版本号: v3.7.0-rc.2
Traefik v3.7.0 发布,这是一次重要的安全与功能更新。首要任务是请务必阅读官方迁移指南。本次更新修复了5个安全漏洞(CVE),以提升系统安全性。在功能方面,修复了多个Bug,重点改善了与Kubernetes(包括CRD和Ingress-Nginx提供程序)的兼容性、中间件(特别是认证与转发相关功能)的稳定性,以及ACME证书和TLS配置的可靠性。此外,文档也进行了相应的修正与澄清。用户应尽快升级以获得更安全、更稳定的体验。
更新内容 (中文)
重要提示: 请阅读迁移指南。
已修复的CVE:
- CVE-2026-40912(公告 GHSA-6jwx-7vp4-9847)
- CVE-2026-39858(公告 GHSA-5m6w-wvh7-57vm)
- CVE-2026-35051(公告 GHSA-6384-m2mw-rf54)
- CVE-2026-41263(公告 GHSA-6x2q-h3cr-8j2h)
- CVE-2026-41174(公告 GHSA-xhjw-95fp-8vgq)
错误修复:
- [acme] 将 github.com/go-acme/lego/v4 版本提升至 v4.34.0 (#12993 @ldez)
- [docker] 降低因检查时缺少容器而产生的日志级别 (#12900 @Otoru)
- [k8s/crd, k8s] 遵循 chain 中间件 CRD 的 allowCrossNamespace 设置 (#12976 @rtribotte)
- [k8s/ingress-nginx] 避免当 ingress-nginx 提供者的 rewrite-target 值不是绝对URL时发生302重定向 (#12977 @gndz07)
- [k8s/ingress-nginx] 修复 503 Service Unavailable 时的自定义头部注解 (#12969 @LBF38)
- [k8s/ingress-nginx] 修复 ingress-nginx 上的服务不可用问题 (#12996 @LBF38)
- [k8s/ingress-nginx] 处理 ingress-nginx 提供者上的重复 server-alias (#13019 @gndz07)
- [k8s/ingress-nginx] 构建金丝雀规则时对cookie名称使用 QuoteMeta (#12973 @kevinpollet)
- [middleware, authentication] 清理并统一 ForwardAuth 日志 (#13013 @kevinpollet)
- [middleware, authentication] 修复转发认证中间件上的 trustForwardHeader (#12994 @juliens)
- [middleware, authentication] 移除导致基础认证 notFoundSecret 为空的映射查找 (#12960 @rtribotte)
- [middleware, k8s/ingress-nginx] 修复带有查询参数重定向的 app-root (#12986 @LBF38)
- [middleware, k8s/ingress-nginx] 修复带有完整URL且Ingress路径中没有正则表达式的重写目标 (#12992 @LBF38)
- [middleware, k8s/ingress-nginx] 在绝对URL重定向时保留请求查询参数 (#13020 @SAY-5)
- [middleware, k8s/ingress-nginx] 解析 ingress-nginx upstream-vhost 注解中的 NGINX 变量 (#12978 @mmatur)
- [middleware] 弃用 ForwardAuth.TrustForwardHeader 选项 (#13012 @kevinpollet)
- [middleware] 移除带下划线的不受信任的 X 头部 (#12961 @rtribotte)
- [middleware] 在剥离前缀后清理请求URL (#12990 @kevinpollet)
- [sticky-session, k8s/crd] 使 SameSite cookie 值不区分大小写 (#12922 @murataslan1)
- [tls] 当 serversTransport 没有明确指定 cipherSuites 时恢复默认密码套件 (#12974 @mmatur)
- [webui] 提升 lodash 版本 (#12954 @gndz07)
- [webui] 升级 form-data 至 2.5.4、3.0.4、4.0.4 (#12958 @orbisai0security)
文档:
- [k8s] 修复yaml缩进 (#12957 @isayme)
- [k8s] 澄清安装配置中的 watchNamespace 仅监视单个命名空间 (#12962 @parkerfath)
- [k8s/crd] 更新 ingressroute.md (#12916 @Rajakavitha1)
- [k8s/ingress-nginx] 记录 auth-signin 注解的 rd 参数行为 (#13017 @kevinpollet)
- 在迁移指南中反转版本顺序 (#12959 @nmengin)
- 更新漏洞提交指南 (#12968 @emilevauge)
更新内容 (原始)
Important: Please read the migration guide.
CVE fixed:
- CVE-2026-40912 (Advisory GHSA-6jwx-7vp4-9847)
- CVE-2026-39858 (Advisory GHSA-5m6w-wvh7-57vm)
- CVE-2026-35051 (Advisory GHSA-6384-m2mw-rf54)
- CVE-2026-41263 (Advisory GHSA-6x2q-h3cr-8j2h)
- CVE-2026-41174 (Advisory GHSA-xhjw-95fp-8vgq)
Bug fixes:
- [acme] Bump github.com/go-acme/lego/v4 to v4.34.0 (#12993 @ldez)
- [docker] Downgrade log level for missing container on inspect (#12900 @Otoru)
- [k8s/crd, k8s] Honor allowCrossNamespace with chain middleware CRD (#12976 @rtribotte)
- [k8s/ingress-nginx] Avoid 302 redirect when rewrite-target value is not an absolute URL for ingress-nginx provider (#12977 @gndz07)
- [k8s/ingress-nginx] Fix custom headers annotation with 503 Service Unavailable (#12969 @LBF38)
- [k8s/ingress-nginx] Fix service unavailable on ingress-nginx (#12996 @LBF38)
- [k8s/ingress-nginx] Handle duplicate server-alias on ingress-nginx provider (#13019 @gndz07)
- [k8s/ingress-nginx] Use QuoteMeta for cookie name when building canary rules (#12973 @kevinpollet)
- [middleware, authentication] Cleanup and make ForwardAuth logs consistent (#13013 @kevinpollet)
- [middleware, authentication] Fix trustForwardHeader on forward auth middleware (#12994 @juliens)
- [middleware, authentication] Remove map lookup making the basic auth notFoundSecret empty (#12960 @rtribotte)
- [middleware, k8s/ingress-nginx] Fix app-root with query params redirect (#12986 @LBF38)
- [middleware, k8s/ingress-nginx] Fix rewrite target with full URL and no regex in ingress path (#12992 @LBF38)
- [middleware, k8s/ingress-nginx] Preserve request query on absolute-URL redirect (#13020 @SAY-5)
- [middleware, k8s/ingress-nginx] Resolve NGINX variables in ingress-nginx upstream-vhost annotation (#12978 @mmatur)
- [middleware] Deprecate ForwardAuth.TrustForwardHeader option (#13012 @kevinpollet)
- [middleware] Remove untrusted X headers with underscores (#12961 @rtribotte)
- [middleware] Sanitize the request URL after stripping the prefix (#12990 @kevinpollet)
- [sticky-session, k8s/crd] Make SameSite cookie value case-insensitive (#12922 @murataslan1)
- [tls] Restore default cipher suites when serversTransport has no explicit cipherSuites (#12974 @mmatur)
- [webui] Bump lodash version (#12954 @gndz07)
- [webui] Upgrade form-data to 2.5.4, 3.0.4, 4.0.4 (#12958 @orbisai0security)
Documentation:
- [k8s] Fix yaml indentation (#12957 @isayme)
- [k8s] Clarify install config watchNamespace watches only one namespace (#12962 @parkerfath)
- [k8s/crd] Update ingressroute.md (#12916 @Rajakavitha1)
- [k8s/ingress-nginx] Document the rd parameter behavior for the auth-signin annotation (#13017 @kevinpollet)
- Reverse versions order in migration guide (#12959 @nmengin)
- Update vulnerability submission guidelines (#12968 @emilevauge)
下载链接
- traefik-v3.7.0-rc.2.src.tar.gz
- traefik_v3.7.0-rc.2_checksums.txt
- traefik_v3.7.0-rc.2_darwin_amd64.tar.gz
- traefik_v3.7.0-rc.2_darwin_arm64.tar.gz
- traefik_v3.7.0-rc.2_freebsd_386.tar.gz
- traefik_v3.7.0-rc.2_freebsd_amd64.tar.gz
- traefik_v3.7.0-rc.2_linux_386.tar.gz
- traefik_v3.7.0-rc.2_linux_amd64.tar.gz
- traefik_v3.7.0-rc.2_linux_arm64.tar.gz
- traefik_v3.7.0-rc.2_linux_armv6.tar.gz
- traefik_v3.7.0-rc.2_linux_armv7.tar.gz
- traefik_v3.7.0-rc.2_linux_ppc64le.tar.gz
- traefik_v3.7.0-rc.2_linux_riscv64.tar.gz
- traefik_v3.7.0-rc.2_linux_s390x.tar.gz
- traefik_v3.7.0-rc.2_openbsd_386.tar.gz
- traefik_v3.7.0-rc.2_openbsd_amd64.tar.gz
- traefik_v3.7.0-rc.2_openbsd_riscv64.tar.gz
- traefik_v3.7.0-rc.2_windows_386.zip
- traefik_v3.7.0-rc.2_windows_amd64.zip
- traefik_v3.7.0-rc.2_windows_arm64.zip