WAF 发布 - 2026-07-21
此版本引入了针对 Adobe ColdFusion、Next.js、WordPress 中漏洞的新规则,并更新了现有规则,从而针对服务端请求伪造 (SSRF)、本地文件包含 (LFI) 和跨站脚本 (XSS) 提供了增强的通用防护。
针对 Next.js 漏洞的 WAF 和框架适配器缓解措施
Next.js 团队在 2026 年 7 月的安全版本中披露并修复了多个安全漏洞 ↗。这些漏洞包括各种严重程度的拒绝服务、中间件和代理绕过、服务端请求伪造、信息泄露和缓存污染。
披露的几个漏洞无法在 WAF 层进行阻断,我们强烈建议您立即更新应用程序及其依赖项。已修补的版本可通过 v16.2.11 (Active LTS) 和 v15.5.21 (Maintenance LTS) 获取,以解决这些问题。
| 公告 | CVE | 严重程度 | 问题 | WAF 覆盖范围 |
|---|---|---|---|---|
| App Router 中使用 Server Actions 的拒绝服务 | CVE-2026-64641 | 高 | 针对至少使用了一个 Server Action 的 App Router 的 Next.js 应用程序的精心设计的请求可能会导致 CPU 使用率过高。该 CPU 使用率会阻止在同一进程中处理进一步的请求,从而导致拒绝服务。 | 已部署 WAF 规则 Next.js - DoS - CVE-2026-64641( |
| 使用 Turbopack 和单语言环境的 App Router 应用程序中的中间件 / 代理绕过 | CVE-2026-64642 | 高 | 使用 App Router 并通过 Turbopack 构建,且在 config.i18n.locales 中包含单个条目的 Next.js 应用程序容易受到中间件/代理绕过的影响。因此,中间件/代理可能执行的任何身份验证或安全检查都将被绕过。 | 这是一个中间件绕过,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。 |
| 重写中由于攻击者控制的目标主机名导致的服务端请求伪造 | CVE-2026-64645 | 高 | 从请求控制的输入中构建其外部目标主机名的 rewrites() 或 redirects() 规则可以指向任意主机名,而不管规则的主机名后缀如何。对于重写,这种行为会启用服务端请求伪造 (SSRF);对于重定向,可以实现开放重定向。 | 现有的 SSRF 规则为该漏洞提供了足够的覆盖,因此未开发量身定制的 WAF 规则。 |
| 自定义服务器上 Server Actions 中的服务端请求伪造 | CVE-2026-64649 | 高 | 当 Server Action 转发或重定向请求时,攻击者可能会导致服务器将该出站请求发送到恶意主机(服务端请求伪造)。这需要攻击者的请求能够控制与 Host 相关的标头。 | 已部署 WAF 规则 Next.js - SSRF - CVE-2026-64649( |
| 使用 SVG 的图像优化 API 中的拒绝服务 | CVE-2026-64644 | 中 | 在使用默认图像加载器自行托管 Next.js 时,如果进行了配置(默认情况下不启用),图像优化 API 可以优化远程托管的图像。如果这些图像包含恶意内容,这些图像可能会导致 /_next/image 端点中的 CPU 耗尽。 | 遗憾的是,恶意请求与合法的图像优化请求无法区分,因此没有创建 WAF 规则来解决该漏洞。 |
| Edge 运行时中无限制的 Server Action 有效负载 | CVE-2026-64646 | 中 | 精心设计的请求可能会导致 Edge 运行时中 Server Actions 的内存消耗。使用 App Router 并且具有至少一个 Server Action 的 Next.js 应用程序将受到影响。 | 遗憾的是,没有一个万能的规则可以通过 WAF 部署来代替自定义的 bodySizeLimit 配置,因此没有创建 WAF 规则来解决此漏洞。 |
| 内部服务器函数端点的未经身份验证的泄露 | CVE-2026-64643 | 中 | 在使用 App Router 的 Next.js 应用程序中,Server Actions(use server)或 use cache 端点 ID 可能会被全局泄露。攻击者可以利用这一点进行侦察,并将其作为更广泛攻击链的一部分。 | 已部署 WAF 规则 Next.js - Information Disclosure - CVE-2026-64643( |
| 带有请求体的请求在响应体方面的缓存混淆 | CVE-2026-64648 | 中 | 带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅适用于形状为 fetch(new Request(init), aDifferentInit) 的 fetch 调用。 | 这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。 |
| 包含无效 UTF-8 字节序列的请求体的请求在响应体方面的缓存混淆 | CVE-2026-64647 | 中 | 带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅在接收包含无效 UTF-8 字符的请求体时适用。 | 这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。 |
主要发现
- CVE-2026-48276: Adobe ColdFusion 文件上传机制中的路径遍历漏洞允许未经身份验证的攻击者将文件写入或上传到源服务器上指定目录之外的任意位置。
- CVE-2026-48282: Adobe ColdFusion 中的路径遍历漏洞使未经身份验证的攻击者能够操纵目录序列并访问主机文件系统上的受限系统文件。
- CVE-2026-60137: 影响 WordPress 的未经身份验证的 SQL 注入漏洞。威胁活动者利用未清理的输入参数执行任意 SQL 查询,从而导致未经授权的数据库访问、记录操作或数据外泄。
- CVE-2026-63030: 影响 WordPress 核心和插件组件的远程代码执行漏洞。远程、未经身份验证的攻击者可以执行任意 system 命令,以获得未经授权的访问或在主机服务器上建立后门。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | SSRF - Restricted Protocol | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | SSRF - Obfuscated Host | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | LFI - Path Traversal | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Adobe ColdFusion - File Upload Path Traversal - CVE:CVE-2026-48276 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Adobe ColdFusion - Path Traversal - CVE:CVE-2026-48282 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | XSS — JS Bracket Concat Obfuscation - Body | 记录 | 已禁用 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | XSS — JS Bracket Concat Obfuscation - Headers | 记录 | 已禁用 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | XSS — JS Bracket Concat Obfuscation - URI | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Wordpress - SQL Injection - CVE:CVE-2026-60137 | 无 | 阻断 | 此前被标记为 Generic Rules - SQLi。 | |
| Cloudflare 托管规则集 | 无 | Wordpress - Remote Code Execution - CVE:CVE-2026-63030 | 无 | 阻断 | 此前被标记为 Generic Rules - Unauthenticated RCE。 | |
| Cloudflare 免费规则集 | 无 | Wordpress - SQL Injection - CVE:CVE-2026-60137 | 无 | 阻断 | 此前被标记为 Generic Rules - SQLi。 | |
| Cloudflare 免费规则集 | 无 | Wordpress - Remote Code Execution - CVE:CVE-2026-63030 | 无 | 阻断 | 此前被标记为 Generic Rules - Unauthenticated RCE。 | |
| Cloudflare 托管规则集 | 无 | Next.js - Information Disclosure - CVE-2026-64643 | 无 | 阻断 | 此前被标记为 Generic Rules - Information Disclosure。 | |
| Cloudflare 托管规则集 | 无 | Next.js - SSRF - CVE-2026-64649 | 无 | 阻断 | 此前被标记为 Generic Rules - Auth Bypass - 2。 | |
| Cloudflare 托管规则集 | 无 | Next.js - Remote Code Execution - Cache Components | 无 | 阻断 | 此前被标记为 Generic Rules - RCE。 | |
| Cloudflare 托管规则集 | 无 | Next.js - DoS - CVE-2026-64641 | 无 | 阻断 | 此前被标记为 Generic Rules - DoS。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - Command Execution - Body - Beta | 已禁用 | - | 此检测已被移除。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - Command Execution - Header - Beta | 已禁用 | - | 此检测已被移除。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - Command Execution - URI - Beta | 已禁用 | - | 此检测已被移除。 |
WAF 发布 - 2026-07-17 - 紧急
此紧急发布添加了一条新的托管规则,以阻断对流行 Web 框架中发现的关键远程代码执行 (RCE) 和 SQL 注入 (SQLi) 漏洞的活动利用。
主要发现
- 通用框架 - 未经身份验证的 RCE: 攻击者可以通过在请求处理期间发送包含无效路径序列的恶意输入,以 Web 服务器权限执行任意系统命令。
- 通用框架 - SQLi: 由于未能对请求参数中的输入值进行清理,攻击者可以执行未经授权的数据库查询。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Generic Rules - Unauthenticated RCE | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - SQLi | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 免费规则集 | 无 | Generic Rules - Unauthenticated RCE | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 免费规则集 | 无 | Generic Rules - SQLi | 无 | 阻断 | 这是新的检测。 |
WAF 发布 - 2026-07-14
此版本引入了针对关键基础设施漏洞的新规则。其中包括 Citrix NetScaler ADC 和 Gateway 中的未经身份验证的内存泄露缺陷(CVE-2026-8451),以及 Progress Kemp LoadMaster 中高严重性的身份验证前远程代码执行 (RCE) 漏洞(CVE-2026-8037)。
主要发现
- CVE-2026-8451: 配置为 SAML 身份提供商 (IdP) 的 Citrix NetScaler ADC 和 NetScaler Gateway 设备受到输入验证不足漏洞的影响。远程、未经身份验证的攻击者可以通过发送格式错误的请求来利用该漏洞触发内存过度读取,从而泄露相邻设备内存中的敏感数据块。
- CVE-2026-8037: Progress Kemp LoadMaster 负载均衡器中的一个关键 OS 命令注入漏洞允许未经身份验证的远程攻击者实现远程代码执行 (RCE)。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Citrix Netscaler ADC - Insufficient Input Validation - CVE:CVE-2026-8451 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Progress Kemp LoadMaster - Remote Code Execution - CVE:CVE-2026-8037 | 记录 | 阻断 | 这是新的检测。 |
WAF 发布 - 2026-07-01
此版本增加了针对 Fortinet FortiSandbox 中路径遍历缺陷(CVE-2026-39813)的针对性覆盖,并将 Anomaly:Header:User-Agent - Fake Bing or MSN Bot 规则操作从阻断转换为已禁用。
主要发现
- CVE-2026-39813: Fortinet FortiSandbox 中的路径遍历漏洞,由于对用户输入的路径验证不足,允许远程、未经身份验证的攻击者从底层文件系统中读取任意文件。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Fortinet FortiSandbox - Path Traversal - CVE:CVE-2026-39813 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Anomaly:Header:User-Agent - Fake Bing or MSN Bot | 已启用 | 已禁用 | 我们将此规则的操作从阻断更改为已禁用。 |
WAF 发布 - 2026-06-23
本周的发布引入了新的托管防护,以解决 Ivanti Sentry 中的关键身份验证前 OS 命令注入漏洞(CVE-2026-10520)。
主要发现
- CVE-2026-10520: Ivanti Sentry 中的 OS 命令注入漏洞允许远程、未经身份验证的攻击者以 root 权限执行任意系统命令。该缺陷源于内部配置处理期间解析的输入字符串清理不当。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Ivanti Sentry - Command Injection - CVE:CVE-2026-10520 | 记录 | 阻断 | 这是新的检测。 |
在 WAF 规则中使用 Cloudforce One 威胁情报
您现在可以在 WAF 规则中针对 Cloudforce One 威胁情报匹配传入的请求。新的检测会在威胁情报数据库中查找每个请求的客户端 IP 地址。如果该 IP 在过去七天内参与了威胁活动,Cloudflare 将填充 cf.intel.ip.* 字段,您可以在 自定义规则 和 速率限制规则 中使用这些字段。
该检测会填充以下字段。使用带有 [*] 通配符的 any() 函数来匹配数组值:
cf.intel.ip.datasets— 标记该 IP 地址的数据集(ddos或waf)。cf.intel.ip.target_industries— 该 IP 地址针对的行业。cf.intel.ip.attacker_names— 与该 IP 地址关联的已知威胁活动者。cf.intel.ip.attacker_countries— 威胁活动的来源国家/地区。cf.intel.ip.target_countries— 该 IP 地址针对的国家/地区。
例如,以下自定义规则表达式会阻断来自与针对法国的 DDoS 活动相关联的 IP 地址的请求:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")这些字段适用于 Cloudflare API 和 Terraform。匹配项将记录在 安全分析 中。
拥有活动 Cloudforce One 订阅的客户可以使用威胁情报检测。欲了解更多信息,请参阅 威胁情报。
WAF 发布 - 2026-06-15
本周的发布引入了新的托管防护,以解决 Ghost CMS 中的关键 SQL 注入漏洞(CVE-2026-26980),以及一条旨在识别和阻断利用混淆布尔逻辑的复杂 SQL 注入 (SQLi) 绕过尝试的新通用规则。这些规则在网络边缘保护受影响的安装免受未经授权的数据外泄。
主要发现
- CVE-2026-26980: Ghost CMS Content API(版本 3.24.0 至 6.19.0)中存在盲 SQL 注入漏洞,由于输入验证不当,允许未经身份验证的远程攻击者通过查询参数注入恶意 SQL 命令。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Ghost CMS - SQLi - CVE:CVE-2026-26980 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | SQLi - Obfuscated Boolean - URI | 记录 | 已禁用 | 这是新的检测。 |
WAF 发布 - 2026-06-09
此版本引入了针对使用 PostgreSQL 的 Drupal 安装中关键 SQL 注入漏洞(CVE-2026-9082)的新检测,以及针对 Mirasvit Cache Warmer 扩展中不安全反序列化缺陷(CVE-2026-45247)的针对性防护。此外,此版本还包含对 Axios 中原型污染向量(CVE-2026-40175)的覆盖,以及一条旨在识别和阻断利用混淆布尔逻辑的复杂 SQL 注入 (SQLi) 绕过尝试的新通用规则。
主要发现
- CVE-2026-9082: 配置了 PostgreSQL 后端的 Drupal 网站受到数据库抽象漏洞的影响。远程、未经身份验证的攻击者可以通过精心设计的输入利用该漏洞注入恶意 SQL 命令并访问或操作后端数据。
- CVE-2026-45247: Magento 和 Adobe Commerce 的 Mirasvit Cache Warmer 扩展中存在 PHP 对象注入漏洞。该漏洞源于对不受信任的用户进行的不安全反序列化输入,使未经身份验证的攻击者能够在托管服务器上执行任意代码。
- CVE-2026-40175: Axios HTTP 客户端库中存在原型污染漏洞。攻击者可以利用此漏洞向全局 JavaScript 对象原型中注入恶意属性,从而可能导致应用程序崩溃(拒绝服务)或根据应用程序结构执行未经授权的代码。
影响
成功利用这些漏洞可能允许未经身份验证的攻击者执行任意代码、操作数据库内容或引发应用程序崩溃,从而导致严重的操作中断或服务器完全受损。这些新部署的签名在边缘拦截了这些先进的恶意负载,然后它们才能与脆弱的软件配置进行交互。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Axios - Prototype Pollution - CVE:CVE-2026-40175 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Drupal - PostgreSQL SQLi - CVE:CVE-2026-9082 - Body | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Drupal - PostgreSQL SQLi - CVE:CVE-2026-9082 - URI | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | SQLi - Obfuscated Boolean - Body | 无 | 已禁用 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | SQLi - Obfuscated Boolean - Headers | 无 | 已禁用 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Mirasvit Cache Warmer - PHP Object Injection - CVE:CVE-2026-45247 | 无 | 阻断 | 这是新的检测。 |
WAF 发布 - 2026-05-20
主要发现
- 已部署现有规则增强功能,以提高针对广泛 Web 攻击的检测弹性,并加强行为覆盖范围。
持续规则改进
我们正在不断完善托管规则,以提供更具弹性的防护,并对攻击模式进行更深入的洞察。为了确保最佳的安全态势,我们建议持续监控安全事件(Security Events)仪表板,并在部署这些增强功能时调整规则操作。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Sitecore - Cache Poisoning - CVE:CVE-2025-53693 Beta | 无 | 阻断 | 此规则已合并到原始规则 "Sitecore - Cache Poisoning - CVE:CVE-2025-53693"(ID: |
WAF 发布 - 2026-05-15 - 紧急
此紧急发布引入了两条新规则,以检测针对 rewrite 模块的 is_args 陈旧状态漏洞(CVE-2026-42945)的 nginx 堆缓冲区溢出和堆喷射利用尝试。
主要发现
CVE-2026-42945: nginx 中通过 Rewrite 模块中陈旧的 is_args 导致的堆缓冲区溢出
成功利用该漏洞允许远程攻击者通过发送包含可转义字符的精心设计的 URI,触发 nginx 的 rewrite 模块中的堆缓冲区溢出。ngx_http_script_copy_capture_code() 中的长度/复制阶段不匹配导致复制阶段将转义数据写入过小的缓冲区,从而导致堆损坏。这会导致拒绝服务(工作进程崩溃),并结合堆风水技术,可能实现远程代码执行。
我们强烈建议立即升级到 nginx 1.30.1(或更高版本),以解决底层漏洞。如果无法立即升级,请避免在替换字符串中带有 ? 的 rewrite 指令,后跟引用捕获组的 set 或 if。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | nginx - Remote Code Execution - Buffer Overread - CVE:CVE-2026-42945 | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | nginx - Remote Code Execution - Heap Spray - CVE:CVE-2026-42945 | 无 | 阻断 | 这是新的检测。 |
WAF 发布 - 2026-05-11
主要发现
- 已部署现有规则增强功能,以提高针对广泛 Web 攻击的检测弹性,并加强行为覆盖范围。
持续规则改进
我们正在不断完善托管规则,以提供更具弹性的防护,并对攻击模式进行更深入的洞察。为了确保最佳的安全态势,我们建议持续监控安全事件(Security Events)仪表板,并在部署这些增强功能时调整规则操作。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Remote Code Execution - Java Deserialization - Body - Beta | 阻断 | 已禁用 | 这是新的检测。此规则已合并到原始规则 "Remote Code Execution - Java Deserialization"(ID: |