La comunidad de Traefik ha liberado la versión v3.7.13, que incorpora correcciones de errores relevantes y parches para varias vulnerabilidades de seguridad reportadas en el proyecto. Los responsables piden revisar la guía de migración antes de actualizar.
Qué incluye la actualización y por qué importa
La nota de la versión indica que v3.7.13 soluciona cinco avisos de seguridad (identificados con etiquetas GHSA) y un conjunto de bugs relacionados con ACME, HTTP/3, proveedores de orquestación y middleware. Entre las acciones concretas se incluyen actualizaciones de dependencias internas y ajustes en el comportamiento por defecto de algunos retos DNS del ACME client.
Para administradores y dueños de sitios web que usan Traefik como proxy inverso o Ingress controller en Kubernetes, estas correcciones pueden reducir riesgos de seguridad y solucionar problemas operativos como manejo de cookies, redirecciones SSL y estabilidad en clientes HTTP/3.
Aspectos técnicos destacados
- Parches de seguridad: la versión resuelve varios avisos identificados como GHSA-qqjf-53cj-pwvv, GHSA-f52w-8j3h-j724, GHSA-v67p-phpq-fc8x, GHSA-w4v4-9rw7-5326 y GHSA-2272-4vv8-65ww (mencionados en el release notes). La nota recomienda leer la información de seguridad y la guía de migración antes de aplicar la actualización.
- ACME y DNS-01: se ha actualizado la dependencia go-acme/lego a una versión más reciente y se ha cambiado la configuración por defecto para los retos DNS: se desactiva la propagación recursiva de NSS (NSS propagation) y ya no se exige propagación recursiva de servidores de nombre por defecto para el desafío DNS-01. Estos cambios pueden simplificar la obtención y renovación de certificados en entornos donde la propagación DNS recursiva no es confiable o deseable.
- HTTP/3: ahora se dedica un transporte por cada conexión cliente HTTP/3, una modificación que tiende a mejorar aislamiento y estabilidad en conexiones QUIC/HTTP/3.
- Kubernetes e Ingress NGINX: varias correcciones sobre sesiones sticky y comportamiento de redirecciones SSL cuando se usa ssl-passthrough y force-ssl-redirect. También se preserva el punto inicial en el atributo Domain de cookies de sesión sticky, lo que evita cambios sutiles en el alcance de las cookies.
- Proveedores Consul y Nomad: se implementó una clave de item libre de colisiones para los catálogos de Consul y el proveedor de Nomad, reduciendo la posibilidad de sobrescrituras o conflictos en registros del catálogo.
- Logs y middleware: mejoras en el formateo de entradas para OTLP y ajustes en niveles de log por defecto para evitar mensajes excesivos cuando hay desajustes en namespaces de recursos TLS en Kubernetes CRDs. Además se solucionó un placeholder {url} en customErrors para que incluya el esquema correcto.
Qué deben hacer los administradores
- Leer la guía de migración indicada en el anuncio antes de actualizar: algunos cambios (como el comportamiento por defecto en retos DNS) pueden requerir ajustes en la configuración y en los proveedores DNS.
- Planificar la actualización en ventanas de mantenimiento y probar en un entorno de staging, especialmente si su despliegue usa HTTP/3, ACME con DNS-01, Consul o Nomad, o actúa como Ingress controller en Kubernetes.
- Verificar los certificados ACME tras la actualización y revisar logs de renovación automática para confirmar que los retos DNS funcionan como antes o actualizar la configuración del proveedor DNS si es necesario.
- Comprobar las configuraciones de sticky sessions y redirecciones SSL en entornos con Ingress NGINX para confirmar que el comportamiento coincide con lo esperado.
La nota oficial también incluye arreglos adicionales y correcciones de bugs menores. Si su infraestructura depende de Traefik, actualizar a v3.7.13 puede mejorar estabilidad y cerrar vectores de ataque conocidos; no obstante, siga la guía de migración y pruebe antes de aplicar en producción.
Lee también:
- CloudLinux ELevate permite ahora actualizar in-place de CloudLinux 8 a 9 en servidores con Plesk
- EXT4 depreca el modo con diario ‘data=journal’ y anuncia su retirada en 2028
Fuente: Release notes from traefik




