Vulnerability Details CVE-2026-29054
Traefik is an HTTP reverse proxy and load balancer. From version 2.11.9 to 2.11.37 and from version 3.1.3 to 3.6.8, there is a potential vulnerability in Traefik managing the Connection header with X-Forwarded headers. When Traefik processes HTTP/1.1 requests, the protection put in place to prevent the removal of Traefik-managed X-Forwarded headers (such as X-Real-Ip, X-Forwarded-Host, X-Forwarded-Port, etc.) via the Connection header does not handle case sensitivity correctly. The Connection tokens are compared case-sensitively against the protected header names, but the actual header deletion operates case-insensitively. As a result, a remote unauthenticated client can use lowercase Connection tokens (e.g. Connection: x-real-ip) to bypass the protection and trigger the removal of Traefik-managed forwarded identity headers. This issue has been patched in versions 2.11.38 and 3.6.9.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.0
EPSS Ranking 1.0%
CVSS Severity
CVSS v3 Score 7.5
Products affected by CVE-2026-29054
-
cpe:2.3:a:traefik:traefik:2.11.10
-
cpe:2.3:a:traefik:traefik:2.11.11
-
cpe:2.3:a:traefik:traefik:2.11.12
-
cpe:2.3:a:traefik:traefik:2.11.13
-
cpe:2.3:a:traefik:traefik:2.11.14
-
cpe:2.3:a:traefik:traefik:2.11.15
-
cpe:2.3:a:traefik:traefik:2.11.16
-
cpe:2.3:a:traefik:traefik:2.11.17
-
cpe:2.3:a:traefik:traefik:2.11.18
-
cpe:2.3:a:traefik:traefik:2.11.19
-
cpe:2.3:a:traefik:traefik:2.11.20
-
cpe:2.3:a:traefik:traefik:2.11.21
-
cpe:2.3:a:traefik:traefik:2.11.22
-
cpe:2.3:a:traefik:traefik:2.11.23
-
cpe:2.3:a:traefik:traefik:2.11.24
-
cpe:2.3:a:traefik:traefik:2.11.25
-
cpe:2.3:a:traefik:traefik:2.11.26
-
cpe:2.3:a:traefik:traefik:2.11.27
-
cpe:2.3:a:traefik:traefik:2.11.28
-
cpe:2.3:a:traefik:traefik:2.11.29
-
cpe:2.3:a:traefik:traefik:2.11.30
-
cpe:2.3:a:traefik:traefik:2.11.31
-
cpe:2.3:a:traefik:traefik:2.11.9
-
cpe:2.3:a:traefik:traefik:3.1.3
-
cpe:2.3:a:traefik:traefik:3.1.4
-
cpe:2.3:a:traefik:traefik:3.1.5
-
cpe:2.3:a:traefik:traefik:3.1.6
-
cpe:2.3:a:traefik:traefik:3.1.7
-
cpe:2.3:a:traefik:traefik:3.2.0
-
cpe:2.3:a:traefik:traefik:3.2.1
-
cpe:2.3:a:traefik:traefik:3.2.2
-
cpe:2.3:a:traefik:traefik:3.2.3
-
cpe:2.3:a:traefik:traefik:3.2.4
-
cpe:2.3:a:traefik:traefik:3.2.5
-
cpe:2.3:a:traefik:traefik:3.3.0
-
cpe:2.3:a:traefik:traefik:3.3.1
-
cpe:2.3:a:traefik:traefik:3.3.2
-
cpe:2.3:a:traefik:traefik:3.3.3
-
cpe:2.3:a:traefik:traefik:3.3.4
-
cpe:2.3:a:traefik:traefik:3.3.5
-
cpe:2.3:a:traefik:traefik:3.3.6
-
cpe:2.3:a:traefik:traefik:3.3.7
-
cpe:2.3:a:traefik:traefik:3.4.0
-
cpe:2.3:a:traefik:traefik:3.4.1
-
cpe:2.3:a:traefik:traefik:3.4.2
-
cpe:2.3:a:traefik:traefik:3.4.3
-
cpe:2.3:a:traefik:traefik:3.4.4
-
cpe:2.3:a:traefik:traefik:3.4.5
-
cpe:2.3:a:traefik:traefik:3.5.0
-
cpe:2.3:a:traefik:traefik:3.5.1
-
cpe:2.3:a:traefik:traefik:3.5.2
-
cpe:2.3:a:traefik:traefik:3.5.3
-
cpe:2.3:a:traefik:traefik:3.5.4
-
cpe:2.3:a:traefik:traefik:3.5.5
-
cpe:2.3:a:traefik:traefik:3.5.6
-
cpe:2.3:a:traefik:traefik:3.6.0
-
cpe:2.3:a:traefik:traefik:3.6.1
-
cpe:2.3:a:traefik:traefik:3.6.2