跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

Back to all posts

WAF 发布 - 2026-06-09

此版本引入了针对使用 PostgreSQL 的 Drupal 安装中关键 SQL 注入漏洞(CVE-2026-9082)的新检测,以及针对 Mirasvit Cache Warmer 扩展中不安全反序列化缺陷(CVE-2026-45247)的针对性防护。此外,此版本还包含对 Axios 中原型污染向量(CVE-2026-40175)的覆盖,以及一条旨在识别和阻断利用混淆布尔逻辑的复杂 SQL 注入 (SQLi) 绕过尝试的新通用规则。

主要发现

  • CVE-2026-9082: 配置了 PostgreSQL 后端的 Drupal 网站受到数据库抽象漏洞的影响。远程、未经身份验证的攻击者可以通过精心设计的输入利用该漏洞注入恶意 SQL 命令并访问或操作后端数据。
  • CVE-2026-45247: Magento 和 Adobe Commerce 的 Mirasvit Cache Warmer 扩展中存在 PHP 对象注入漏洞。该漏洞源于对不受信任的用户进行的不安全反序列化输入,使未经身份验证的攻击者能够在托管服务器上执行任意代码。
  • CVE-2026-40175: Axios HTTP 客户端库中存在原型污染漏洞。攻击者可以利用此漏洞向全局 JavaScript 对象原型中注入恶意属性,从而可能导致应用程序崩溃(拒绝服务)或根据应用程序结构执行未经授权的代码。

影响

成功利用这些漏洞可能允许未经身份验证的攻击者执行任意代码、操作数据库内容或引发应用程序崩溃,从而导致严重的操作中断或服务器完全受损。这些新部署的签名在边缘拦截了这些先进的恶意负载,然后它们才能与脆弱的软件配置进行交互。

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Axios - Prototype Pollution - CVE:CVE-2026-40175记录阻断

这是新的检测。

Cloudflare 托管规则集Drupal - PostgreSQL SQLi - CVE:CVE-2026-9082 - Body记录阻断

这是新的检测。

Cloudflare 托管规则集Drupal - PostgreSQL SQLi - CVE:CVE-2026-9082 - URI记录阻断

这是新的检测。

Cloudflare 托管规则集SQLi - Obfuscated Boolean - Body已禁用

这是新的检测。

Cloudflare 托管规则集SQLi - Obfuscated Boolean - Headers已禁用

这是新的检测。

Cloudflare 托管规则集Mirasvit Cache Warmer - PHP Object Injection - CVE:CVE-2026-45247阻断

这是新的检测。