发布日期: 2026-06-30
版本号: v3.7.6

Traefik发布了v3.7.6版本,该版本包含重要的安全漏洞修复、多项功能错误修正以及文档更新。安全方面修复了三个CVE漏洞。错误修复涉及多个核心组件,包括修复了Kubernetes Ingress和Gateway API相关的问题、改进ACME证书管理、修正中间件(如CORS、重定向、认证)的行为、增强TLS处理、优化服务器配置以及解决了WebSocket连接问题等。文档方面则更正了链接、补充了说明并更新了相关内容。建议用户参考迁移指南进行升级。

更新内容 (中文)

重要提示: 请阅读 迁移指南

已修复的 CVE:

错误修复:

  • [acme, 日志] 升级 github.com/go-acme/lego/v5 (#13154 @ldez)
  • [acme] 升级 github.com/go-acme/lego/v5 (#13359 @juliens)
  • [k8s, k8s/ingress-nginx] 修复 ingress-nginx SSL 直通状态更新 (#13212 @nickmnt)
  • [k8s/gatewayapi] 在一致性测试中添加缺失的 Gateway API 功能 (#13356 @AnatoleLucet)
  • [k8s/gatewayapi] 避免 Gateway API 服务名称冲突 (#13367 @rtribotte)
  • [k8s/gatewayapi] 忽略其他网关的 parentRefs,并仅更新受管网关的路由父级状态 (#13397 @rtribotte)
  • [k8s/ingress-nginx] 根据缓冲配置配置重试 (#13039 @rtribotte)
  • [k8s/ingress-nginx] 修复当上游终止 TLS 时 force-ssl-redirect 路由返回 418 的问题 (#13386 @carloslima)
  • [k8s] 检测 EndpointSlice 条件变化 (#13405 @kevinpollet)
  • [k8s] 按服务名索引 Kubernetes EndpointSlice (#13395 @kevinpollet)
  • [k8s] 对 endpointslices 进行排序以在重建时保持后端 IP 一致 (#13406 @kevinpollet)
  • [kv] 升级 kvtools/redis 至 v1.2.1 (#13403 @ldez)
  • [中间件, 认证] 修复 forward-auth 中的 x-forwarded-port (#13344 @juliens)
  • [中间件, k8s/gatewayapi] 修复 Gateway API 重定向缺失状态 (#13360 @AnatoleLucet)
  • [中间件, k8s/gatewayapi] 修复 Host 头未被 RequestHeaderModifier 修改的问题 (#12805 @mihuross)
  • [中间件, k8s/gatewayapi] 修复当 Gateway API RequestRedirect 省略方案时的请求方案推导 (#13347 @gndz07)
  • [中间件] 修复 CORS Max-Age 默认设置为 0 的问题 (#13371 @AnatoleLucet)
  • [中间件] 修复当 allow-credentials 为 true 时的 CORS 通配符问题 (#13368 @AnatoleLucet)
  • [服务器] 添加一个选项以移除包含下划线的请求头 (#13262 @youkoulayley)
  • [服务器] 可配置的最大请求头大小 (#13353 @juliens)
  • [tls] 修复在共享 SAN 上 TLS 证书选择不确定的问题 (#13348 @rtribotte)
  • [webui] 升级 axios 至 v1.18.0 (#13380 @gndz07)
  • [websocket] 修复当后端服务器使用 h2c 方案时连接升级的问题 (#12967 @stffabi)

文档更新:

  • [k8s/crd] 修复 IngressRoute 页面中失效的 CRD 参考链接 (#13375 @s3onghyun)
  • [k8s/gatewayapi] 移除 Gateway API/TLSRoute 文档中的实验性说明 (#13392 @jnoordsij)
  • [k8s/ingress-nginx] 将 Kubernetes Ingress NGINX 添加到 providers 列表 (#13372 @nmengin)
  • [k8s] 使 Helm chart 文档中的值与 chart v41 保持一致 (#13366 @mloiseleur)
  • [中间件, 认证, k8s/ingress-nginx] 阐明有意进行 auth-response-headers 限制以及不剥离传入 X-Forwarded-* 头的行为 (#13342 @rtribotte)
  • [中间件] 阐明入口点中间件引用格式 (#13364 @mloiseleur)
  • [安全] 添加 HTTP/2 头内存耗尽安全文档 (#13381 @emilevauge)
  • 添加关于 maxHeaderBytes 的文档 (#13363 @juliens)
  • 修复参考文档中的不准确之处 (#13304 @sheddy-traefik)

更新内容 (原始)

Important: Please read the migration guide.

CVE fixed:

Bug fixes:

  • [acme, logs] Bump github.com/go-acme/lego/v5 (#13154 @ldez)
  • [acme] Bump github.com/go-acme/lego/v5 (#13359 @juliens)
  • [k8s, k8s/ingress-nginx] Fix ingress-nginx ssl passthrough status updates (#13212 @nickmnt)
  • [k8s/gatewayapi] Add missing Gateway API features in conformance tests (#13356 @AnatoleLucet)
  • [k8s/gatewayapi] Avoid collisions for Gateway API services names (#13367 @rtribotte)
  • [k8s/gatewayapi] Ignore other gateways parentRefs and update route parent statuses only for managed gateways (#13397 @rtribotte)
  • [k8s/ingress-nginx] Configure retry according to buffering configuration (#13039 @rtribotte)
  • [k8s/ingress-nginx] Fix force-ssl-redirect routing 418 when TLS is terminated upstream (#13386 @carloslima)
  • [k8s] Detect EndpointSlice condition changes (#13405 @kevinpollet)
  • [k8s] Index Kubernetes EndpointSlice by service name (#13395 @kevinpollet)
  • [k8s] Sort endpointslices to keep backend IPs consistent across rebuilds (#13406 @kevinpollet)
  • [kv] Bump kvtools/redis to v1.2.1 (#13403 @ldez)
  • [middleware, authentication] Fix x-forwarded-port in forward-auth (#13344 @juliens)
  • [middleware, k8s/gatewayapi] Fix Gateway API redirect missing statuses (#13360 @AnatoleLucet)
  • [middleware, k8s/gatewayapi] Fix Host header not being modified by RequestHeaderModifier (#12805 @mihuross)
  • [middleware, k8s/gatewayapi] Fix request scheme derivation when Gateway API RequestRedirect omits scheme (#13347 @gndz07)
  • [middleware] Fix CORS Max-Age set to 0 by default (#13371 @AnatoleLucet)
  • [middleware] Fix CORS wildcard when allow-credentials is true (#13368 @AnatoleLucet)
  • [server] Add an option to remove request headers with underscores (#13262 @youkoulayley)
  • [server] Configurable max request header size (#13353 @juliens)
  • [tls] Fix nondeterministic TLS certificate selection on shared SAN (#13348 @rtribotte)
  • [webui] Bump axios to v1.18.0 (#13380 @gndz07)
  • [websocket] Fix connection upgrades when backend server is using h2c scheme (#12967 @stffabi)

Documentation:

  • [k8s/crd] Fix broken CRD reference links in IngressRoute page (#13375 @s3onghyun)
  • [k8s/gatewayapi] Remove experimental note for Gateway API/TLSRoute documentation (#13392 @jnoordsij)
  • [k8s/ingress-nginx] Add Kubernetes Ingress NGINX to the providers list (#13372 @nmengin)
  • [k8s] Align Helm chart documented values with chart v41 (#13366 @mloiseleur)
  • [middleware, authentication, k8s/ingress-nginx] Clarify intentional auth-response-headers gating and absence of stripping incoming X-Forwarded-* headers (#13342 @rtribotte)
  • [middleware] Clarify entryPoint middleware reference format (#13364 @mloiseleur)
  • [security] Add HTTP/2 header memory exhaustion security documentation (#13381 @emilevauge)
  • Adds documentations on maxHeaderBytes (#13363 @juliens)
  • Fix inaccuracies in reference documentation (#13304 @sheddy-traefik)

下载链接