HIGH🇵🇱 Wersja polska

CVE-2023-54365

CVSS 8.7v4.0pub. 2026-06-23upd. 2026-07-13

Traefik before 2.10.5 and 3.0.0-beta4 is affected by a denial-of-service vulnerability in HTTP/2 request handling inherited from the Go standard library's HTTP/2 implementation (CVE-2023-44487 / CVE-2023-39325, the 'Rapid Reset' technique). A remote attacker can rapidly create and cancel HTTP/2 streams to exhaust server resources and cause service unavailability.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Golang Go

    APP
    Golang
    < 1.20.101.21.0 – 1.21.3 (excl.)
  • Red Hat Openshift Ai

    APP
    Redhat
    all versions
  • Traefik

    APP
    Traefik
    3.0.0< 2.10.5
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-27143CRITICAL9.8PL ✓same product

Błąd arytmetyczny w kompilatorze Golang Go prowadzący do uszkodzenia pamięci

CVE-2025-66630CRITICAL9.2PL ✓same product

Przewidywalne UUID w Fiber v2 — podatność na generowanie słabych identyfikatorów

CVE-2025-68121CRITICAL10.0PL ✓same product

Golang crypto/tls: błędna walidacja certyfikatów przy wznawianiu sesji TLS

CVE-2024-45410CRITICAL9.8PL ✓same product

Traefik: manipulacja nagłówkami HTTP/1.1 poprzez mechanizm hop-by-hop

CVE-2024-24790CRITICAL9.8PL ✓same product

Błędna klasyfikacja adresów IPv4-mapped IPv6 w bibliotece standardowej Go