Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

Traefik lanza v3.7.13: múltiples correcciones y cinco avisos de seguridad resueltos

Traefik publica la versión v3.7.13 el 7 de octubre de 2026 con correcciones de errores y parches para varias vulnerabilidades (GHSA). Afecta a administradores de proxies inversos y clusters que usan Traefik.

Por Equipo ehost3 min de lecturaFuente: Release notes from traefik
Traefik lanza v3.7.13: múltiples correcciones y cinco avisos de seguridad resueltos
Imagen ilustrativa generada con inteligencia artificial.

La comunidad de Traefik ha liberado la versión v3.7.13, que incorpora correcciones de errores relevantes y parches para varias vulnerabilidades de seguridad reportadas en el proyecto. Los responsables piden revisar la guía de migración antes de actualizar.

Qué incluye la actualización y por qué importa

La nota de la versión indica que v3.7.13 soluciona cinco avisos de seguridad (identificados con etiquetas GHSA) y un conjunto de bugs relacionados con ACME, HTTP/3, proveedores de orquestación y middleware. Entre las acciones concretas se incluyen actualizaciones de dependencias internas y ajustes en el comportamiento por defecto de algunos retos DNS del ACME client.

Para administradores y dueños de sitios web que usan Traefik como proxy inverso o Ingress controller en Kubernetes, estas correcciones pueden reducir riesgos de seguridad y solucionar problemas operativos como manejo de cookies, redirecciones SSL y estabilidad en clientes HTTP/3.

Aspectos técnicos destacados

  • Parches de seguridad: la versión resuelve varios avisos identificados como GHSA-qqjf-53cj-pwvv, GHSA-f52w-8j3h-j724, GHSA-v67p-phpq-fc8x, GHSA-w4v4-9rw7-5326 y GHSA-2272-4vv8-65ww (mencionados en el release notes). La nota recomienda leer la información de seguridad y la guía de migración antes de aplicar la actualización.
  • ACME y DNS-01: se ha actualizado la dependencia go-acme/lego a una versión más reciente y se ha cambiado la configuración por defecto para los retos DNS: se desactiva la propagación recursiva de NSS (NSS propagation) y ya no se exige propagación recursiva de servidores de nombre por defecto para el desafío DNS-01. Estos cambios pueden simplificar la obtención y renovación de certificados en entornos donde la propagación DNS recursiva no es confiable o deseable.
  • HTTP/3: ahora se dedica un transporte por cada conexión cliente HTTP/3, una modificación que tiende a mejorar aislamiento y estabilidad en conexiones QUIC/HTTP/3.
  • Kubernetes e Ingress NGINX: varias correcciones sobre sesiones sticky y comportamiento de redirecciones SSL cuando se usa ssl-passthrough y force-ssl-redirect. También se preserva el punto inicial en el atributo Domain de cookies de sesión sticky, lo que evita cambios sutiles en el alcance de las cookies.
  • Proveedores Consul y Nomad: se implementó una clave de item libre de colisiones para los catálogos de Consul y el proveedor de Nomad, reduciendo la posibilidad de sobrescrituras o conflictos en registros del catálogo.
  • Logs y middleware: mejoras en el formateo de entradas para OTLP y ajustes en niveles de log por defecto para evitar mensajes excesivos cuando hay desajustes en namespaces de recursos TLS en Kubernetes CRDs. Además se solucionó un placeholder {url} en customErrors para que incluya el esquema correcto.

Qué deben hacer los administradores

  • Leer la guía de migración indicada en el anuncio antes de actualizar: algunos cambios (como el comportamiento por defecto en retos DNS) pueden requerir ajustes en la configuración y en los proveedores DNS.
  • Planificar la actualización en ventanas de mantenimiento y probar en un entorno de staging, especialmente si su despliegue usa HTTP/3, ACME con DNS-01, Consul o Nomad, o actúa como Ingress controller en Kubernetes.
  • Verificar los certificados ACME tras la actualización y revisar logs de renovación automática para confirmar que los retos DNS funcionan como antes o actualizar la configuración del proveedor DNS si es necesario.
  • Comprobar las configuraciones de sticky sessions y redirecciones SSL en entornos con Ingress NGINX para confirmar que el comportamiento coincide con lo esperado.

La nota oficial también incluye arreglos adicionales y correcciones de bugs menores. Si su infraestructura depende de Traefik, actualizar a v3.7.13 puede mejorar estabilidad y cerrar vectores de ataque conocidos; no obstante, siga la guía de migración y pruebe antes de aplicar en producción.

Lee también:

Fuente: Release notes from traefik

Compartir