WAF 发布 - 2026-06-15
本周的发布引入了新的托管防护,以解决 Ghost CMS 中的关键 SQL 注入漏洞(CVE-2026-26980),以及一条旨在识别和阻断利用混淆布尔逻辑的复杂 SQL 注入 (SQLi) 绕过尝试的新通用规则。这些规则在网络边缘保护受影响的安装免受未经授权的数据外泄。
主要发现
- CVE-2026-26980: Ghost CMS Content API(版本 3.24.0 至 6.19.0)中存在盲 SQL 注入漏洞,由于输入验证不当,允许未经身份验证的远程攻击者通过查询参数注入恶意 SQL 命令。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Ghost CMS - SQLi - CVE:CVE-2026-26980 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | SQLi - Obfuscated Boolean - URI | 记录 | 已禁用 | 这是新的检测。 |