CVE-2026-32595Traefik BasicAuth中间件存在计时攻击漏洞,允许未认证攻击者通过响应时间差异枚举系统中的有效用户名,可能导致后续暴力破解攻击。
该漏洞源于Traefik BasicAuth中间件在处理登录请求时的逻辑差异。当提交的用户名存在于系统中时,中间件会执行bcrypt哈希比对操作,该计算密集型过程耗时约166毫秒。而当用户名不存在时,系统会立即返回错误响应,耗时仅约0.6毫秒。这种近300倍的响应时间差异在网络层面可被稳定观测,攻击者无需知道密码即可通过计时分析准确判断用户名是否存在,从而获取敏感的用户账户信息。