WAF 发布 - 2026-07-17 - 紧急
此紧急发布添加了一条新的托管规则,以阻断对流行 Web 框架中发现的关键远程代码执行 (RCE) 和 SQL 注入 (SQLi) 漏洞的活动利用。
主要发现
- 通用框架 - 未经身份验证的 RCE: 攻击者可以通过在请求处理期间发送包含无效路径序列的恶意输入,以 Web 服务器权限执行任意系统命令。
- 通用框架 - SQLi: 由于未能对请求参数中的输入值进行清理,攻击者可以执行未经授权的数据库查询。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | Generic Rules - Unauthenticated RCE | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - SQLi | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 免费规则集 | 无 | Generic Rules - Unauthenticated RCE | 无 | 阻断 | 这是新的检测。 | |
| Cloudflare 免费规则集 | 无 | Generic Rules - SQLi | 无 | 阻断 | 这是新的检测。 |