跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

WAF 发布 - 2026-07-21

此版本引入了针对 Adobe ColdFusion、Next.js、WordPress 中漏洞的新规则,并更新了现有规则,从而针对服务端请求伪造 (SSRF)、本地文件包含 (LFI) 和跨站脚本 (XSS) 提供了增强的通用防护。

针对 Next.js 漏洞的 WAF 和框架适配器缓解措施

Next.js 团队在 2026 年 7 月的安全版本中披露并修复了多个安全漏洞。这些漏洞包括各种严重程度的拒绝服务、中间件和代理绕过、服务端请求伪造、信息泄露和缓存污染。

披露的几个漏洞无法在 WAF 层进行阻断,我们强烈建议您立即更新应用程序及其依赖项。已修补的版本可通过 v16.2.11 (Active LTS) 和 v15.5.21 (Maintenance LTS) 获取,以解决这些问题。

公告CVE严重程度问题WAF 覆盖范围
App Router 中使用 Server Actions 的拒绝服务CVE-2026-64641

针对至少使用了一个 Server Action 的 App Router 的 Next.js 应用程序的精心设计的请求可能会导致 CPU 使用率过高。该 CPU 使用率会阻止在同一进程中处理进一步的请求,从而导致拒绝服务。

已部署 WAF 规则 Next.js - DoS - CVE-2026-64641()以提供覆盖。

使用 Turbopack 和单语言环境的 App Router 应用程序中的中间件 / 代理绕过CVE-2026-64642

使用 App Router 并通过 Turbopack 构建,且在 config.i18n.locales 中包含单个条目的 Next.js 应用程序容易受到中间件/代理绕过的影响。因此,中间件/代理可能执行的任何身份验证或安全检查都将被绕过。

这是一个中间件绕过,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。

重写中由于攻击者控制的目标主机名导致的服务端请求伪造CVE-2026-64645

从请求控制的输入中构建其外部目标主机名的 rewrites() 或 redirects() 规则可以指向任意主机名,而不管规则的主机名后缀如何。对于重写,这种行为会启用服务端请求伪造 (SSRF);对于重定向,可以实现开放重定向。

现有的 SSRF 规则为该漏洞提供了足够的覆盖,因此未开发量身定制的 WAF 规则。

自定义服务器上 Server Actions 中的服务端请求伪造CVE-2026-64649

当 Server Action 转发或重定向请求时,攻击者可能会导致服务器将该出站请求发送到恶意主机(服务端请求伪造)。这需要攻击者的请求能够控制与 Host 相关的标头。

已部署 WAF 规则 Next.js - SSRF - CVE-2026-64649()以提供覆盖。

使用 SVG 的图像优化 API 中的拒绝服务CVE-2026-64644

在使用默认图像加载器自行托管 Next.js 时,如果进行了配置(默认情况下不启用),图像优化 API 可以优化远程托管的图像。如果这些图像包含恶意内容,这些图像可能会导致 /_next/image 端点中的 CPU 耗尽。

遗憾的是,恶意请求与合法的图像优化请求无法区分,因此没有创建 WAF 规则来解决该漏洞。

Edge 运行时中无限制的 Server Action 有效负载CVE-2026-64646

精心设计的请求可能会导致 Edge 运行时中 Server Actions 的内存消耗。使用 App Router 并且具有至少一个 Server Action 的 Next.js 应用程序将受到影响。

遗憾的是,没有一个万能的规则可以通过 WAF 部署来代替自定义的 bodySizeLimit 配置,因此没有创建 WAF 规则来解决此漏洞。

内部服务器函数端点的未经身份验证的泄露CVE-2026-64643

在使用 App Router 的 Next.js 应用程序中,Server Actions(use server)或 use cache 端点 ID 可能会被全局泄露。攻击者可以利用这一点进行侦察,并将其作为更广泛攻击链的一部分。

已部署 WAF 规则 Next.js - Information Disclosure - CVE-2026-64643()以提供覆盖。

带有请求体的请求在响应体方面的缓存混淆CVE-2026-64648

带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅适用于形状为 fetch(new Request(init), aDifferentInit) 的 fetch 调用。

这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。

包含无效 UTF-8 字节序列的请求体的请求在响应体方面的缓存混淆CVE-2026-64647

带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅在接收包含无效 UTF-8 字符的请求体时适用。

这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。

主要发现

  • CVE-2026-48276: Adobe ColdFusion 文件上传机制中的路径遍历漏洞允许未经身份验证的攻击者将文件写入或上传到源服务器上指定目录之外的任意位置。
  • CVE-2026-48282: Adobe ColdFusion 中的路径遍历漏洞使未经身份验证的攻击者能够操纵目录序列并访问主机文件系统上的受限系统文件。
  • CVE-2026-60137: 影响 WordPress 的未经身份验证的 SQL 注入漏洞。威胁活动者利用未清理的输入参数执行任意 SQL 查询,从而导致未经授权的数据库访问、记录操作或数据外泄。
  • CVE-2026-63030: 影响 WordPress 核心和插件组件的远程代码执行漏洞。远程、未经身份验证的攻击者可以执行任意 system 命令,以获得未经授权的访问或在主机服务器上建立后门。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集SSRF - Restricted Protocol记录阻断

这是新的检测。

Cloudflare 托管规则集SSRF - Obfuscated Host记录阻断

这是新的检测。

Cloudflare 托管规则集LFI - Path Traversal记录阻断

这是新的检测。

Cloudflare 托管规则集Adobe ColdFusion - File Upload Path Traversal - CVE:CVE-2026-48276记录阻断

这是新的检测。

Cloudflare 托管规则集Adobe ColdFusion - Path Traversal - CVE:CVE-2026-48282记录阻断

这是新的检测。

Cloudflare 托管规则集XSS — JS Bracket Concat Obfuscation - Body记录已禁用

这是新的检测。

Cloudflare 托管规则集XSS — JS Bracket Concat Obfuscation - Headers记录已禁用

这是新的检测。

Cloudflare 托管规则集XSS — JS Bracket Concat Obfuscation - URI记录阻断

这是新的检测。

Cloudflare 托管规则集Wordpress - SQL Injection - CVE:CVE-2026-60137阻断

此前被标记为 Generic Rules - SQLi。

Cloudflare 托管规则集Wordpress - Remote Code Execution - CVE:CVE-2026-63030阻断

此前被标记为 Generic Rules - Unauthenticated RCE。

Cloudflare 免费规则集Wordpress - SQL Injection - CVE:CVE-2026-60137阻断

此前被标记为 Generic Rules - SQLi。

Cloudflare 免费规则集Wordpress - Remote Code Execution - CVE:CVE-2026-63030阻断

此前被标记为 Generic Rules - Unauthenticated RCE。

Cloudflare 托管规则集Next.js - Information Disclosure - CVE-2026-64643阻断

此前被标记为 Generic Rules - Information Disclosure。

Cloudflare 托管规则集Next.js - SSRF - CVE-2026-64649阻断

此前被标记为 Generic Rules - Auth Bypass - 2。

Cloudflare 托管规则集Next.js - Remote Code Execution - Cache Components阻断

此前被标记为 Generic Rules - RCE。

Cloudflare 托管规则集Next.js - DoS - CVE-2026-64641阻断

此前被标记为 Generic Rules - DoS。

Cloudflare 托管规则集Generic Rules - Command Execution - Body - Beta已禁用 -

此检测已被移除。

Cloudflare 托管规则集Generic Rules - Command Execution - Header - Beta已禁用 -

此检测已被移除。

Cloudflare 托管规则集Generic Rules - Command Execution - URI - Beta已禁用 -

此检测已被移除。

WAF 发布 - 2026-07-27 的计划变更

公告日期发布日期发布行为旧版规则 ID规则 ID描述注释
2026-07-212026-07-27记录SSRF - Cloud - Beta

这是一个改进的检测。

2026-07-212026-07-27记录Command Injection - Obfuscation

这是新的检测。

2026-07-232026-07-27记录Alibaba Fastjson JSONType Remote Code Execution - Body

这是新的检测。

WAF 发布 - 2026-07-17 - 紧急

此紧急发布添加了一条新的托管规则,以阻断对流行 Web 框架中发现的关键远程代码执行 (RCE) 和 SQL 注入 (SQLi) 漏洞的活动利用。

主要发现

  • 通用框架 - 未经身份验证的 RCE: 攻击者可以通过在请求处理期间发送包含无效路径序列的恶意输入,以 Web 服务器权限执行任意系统命令。
  • 通用框架 - SQLi: 由于未能对请求参数中的输入值进行清理,攻击者可以执行未经授权的数据库查询。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Generic Rules - Unauthenticated RCE阻断这是新的检测。
Cloudflare 托管规则集Generic Rules - SQLi 阻断这是新的检测。
Cloudflare 免费规则集Generic Rules - Unauthenticated RCE 阻断这是新的检测。
Cloudflare 免费规则集Generic Rules - SQLi 阻断这是新的检测。

Cache Rules 中的 Bot management 字段和 ASN 支持

Cache Rules 中的 Bot management 字段和 ASN 支持

Cache Rules 现在在表达式过滤器中支持 Bot management 字段和 ip.src.asnum 字段。您现在可以构建区分自动流量和人类流量的缓存策略,或者根据自治系统编号(ASN)对缓存行为进行细分。

这允许您对已验证的 Bot、高风险流量或特定网络运营商应用不同的缓存策略,而不会影响合法的用户请求。例如,您可以为怀疑是 Bot 流量的请求设置较短的缓存 TTL,或者对来自特定 ASN 的请求完全绕过缓存。

新字段

以下字段现在在 Cache Rules 表达式中可用:

字段 类型 描述
cf.bot_management.score 数字 199 之间的 Bot 分数,较低的值表示请求源自 Bot 的可能性较高。
cf.bot_management.ja3_hash 字符串 请求的 JA3 指纹,有助于识别发起连接的客户端。
cf.bot_management.ja4 字符串 请求的 JA4 指纹,与 JA3 相比,提供了更详细的客户端识别。
cf.bot_management.verified_bot 布尔值 请求是否源自已验证的 Bot,例如搜索引擎爬虫。
cf.bot_management.static_resource 布尔值 请求是否针对静态资源,从而免于 Bot 检测。
cf.bot_management.js_detection.passed 布尔值 在启用该功能时,浏览器是否通过了 JavaScript 检测。
cf.bot_management.attack_score 数字 按攻击分数对请求进行分类,从 1(可能是自动的)到 99(可能是人类)。
cf.bot_management.api_score 数字 按 API 分数对请求进行分类,从 1(可能是自动的)到 99(可能是人类)。
cf.bot_management.bot_tags["<TAG>"] 布尔值 Bot 流量是否匹配指定的标签,例如 googlebing
cf.bot_management.corporate_proxy 布尔值 请求是否源自已知的公司代理。
ip.src.asnum 数字 传入请求 IP 地址的自治系统编号(ASN)。

示例

Cache Rules 表达式支持将这些字段与其他标准结合使用。以下示例为来自高风险 Bot 或意外 ASN 的 API 请求设置较短的缓存 TTL:

(http.request.uri.path contains "/api/" and cf.bot_management.score lt 30)
or
(http.request.uri.path contains "/api/" and not ip.src.asnum in {12345 67890})

要了解更多信息,请参阅 Cache Rules 文档字段参考

WAF 发布 - 2026-07-14

此版本引入了针对关键基础设施漏洞的新规则。其中包括 Citrix NetScaler ADC 和 Gateway 中的未经身份验证的内存泄露缺陷(CVE-2026-8451),以及 Progress Kemp LoadMaster 中高严重性的身份验证前远程代码执行 (RCE) 漏洞(CVE-2026-8037)。

主要发现

  • CVE-2026-8451: 配置为 SAML 身份提供商 (IdP) 的 Citrix NetScaler ADC 和 NetScaler Gateway 设备受到输入验证不足漏洞的影响。远程、未经身份验证的攻击者可以通过发送格式错误的请求来利用该漏洞触发内存过度读取,从而泄露相邻设备内存中的敏感数据块。
  • CVE-2026-8037: Progress Kemp LoadMaster 负载均衡器中的一个关键 OS 命令注入漏洞允许未经身份验证的远程攻击者实现远程代码执行 (RCE)。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Citrix Netscaler ADC - Insufficient Input Validation - CVE:CVE-2026-8451记录阻断

这是新的检测。

Cloudflare 托管规则集Progress Kemp LoadMaster - Remote Code Execution - CVE:CVE-2026-8037记录阻断

这是新的检测。

Precursor 引入基于会话的 Bot 检测

Precursor 从今天起向所有客户推出。Precursor 是一种客户端 JavaScript,可实现基于会话的 Bot 检测。

您可以阅读公告博客,了解我们构建 Precursor 的背景以及会话级行为检测的工作原理。

启用 Precursor 后,Cloudflare 可以:

  • 在整个会话中持续评估行为信号
  • 随着行为变化重新验证挑战清除状态
  • 使用会话上下文更新 Bot 评分
  • 在以往不存在的客户端提供可见性

它与现有保护措施(包括安全规则)集成,可直接从 Cloudflare 仪表板启用,并提供可配置模式以平衡安全性和用户体验。

Animated walkthrough of enabling Precursor in the Cloudflare dashboard

如需了解更多,请参阅 Precursor 文档

Zero Trust Networks 路由终点和 Cloudflare Tunnel 连接字段将于 2026 年 10 月 5 日停用

2026 年 10 月 5 日,两项变更将在 Zero Trust Networks APICloudflare Tunnel API 中生效:移除经过 CIDR 编码的路由终点,且 tunnel list 和 get 响应将不再包含 connections 字段。如果您通过 API、cloudflared、Terraform 或其他集成管理私有网络路由或读取 tunnel 连接详情,请阅读以下部分中的变更说明并在移除日期之前完成迁移。

路由终点

经过 CIDR 编码的路由终点已被弃用,转而使用目前已存在的基于标准 route_id 的终点。这两组终点都是通过 Cloudflare TunnelCloudflare Mesh 路由私有网络(API 仍将 Mesh 节点称为 warp_connector)— 仅请求形状(request shape)发生了变化。

已弃用的终点(将于 2026 年 10 月 5 日移除):

替代终点:

变更内容

已弃用(CIDR 编码路径) 替代方案
路由标识符 路径中经过 URL 编码的 CIDR (/network/{ip_network_encoded}) 路径中的 route_id(创建时 network 移动到请求体中)
创建 POST .../teamnet/routes/network/{ip_network_encoded} 请求体中包含 networktunnel_idPOST .../teamnet/routes
更新 PATCH .../teamnet/routes/network/{ip_network_encoded} PATCH .../teamnet/routes/{route_id}
删除 DELETE .../teamnet/routes/network/{ip_network_encoded} DELETE .../teamnet/routes/{route_id}

需要采取的行动

  1. 通过调用列出 tunnel 路由获取每个路由的 route_id,或者在首次使用替代终点创建路由时从响应中读取它。
  2. 更新任何直接调用经过 CIDR 编码的终点的脚本、后端服务或 CI/CD 流水线。
  3. 如果您使用 cloudflared tunnel route ip add | delete 命令管理路由,请将 cloudflared 升级到最新版本
  4. 如果您使用 Terraform 管理路由,请确保您使用的是最新版本的 cloudflare_zero_trust_tunnel_cloudflared_route 资源以及 Cloudflare Terraform 提供商
# Before: create a route by URL-encoding the CIDR into the path
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/network/172.16.0.0%2F16 \
     -H 'Content-Type: application/json' \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
     -d '{"tunnel_id": "'$TUNNEL_ID'", "comment": "Example comment for this route."}'

# After: create a route with the network in the request body
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes \
     -H 'Content-Type: application/json' \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
     -d '{"network": "172.16.0.0/16", "tunnel_id": "'$TUNNEL_ID'", "comment": "Example comment for this route."}'

# After: update or delete a route using its route_id
curl -X PATCH https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID \
     -H 'Content-Type: application/json' \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
     -d '{"comment": "Updated comment for this route."}'

curl -X DELETE https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Cloudflare Tunnel 和 Cloudflare Mesh 连接

自同一天起,将从 Cloudflare TunnelCloudflare Mesh 节点(cfd_tunnelwarp_connector API 资源)的 list 和 get 响应中移除 connections 数组。请查询专用的连接终点,而不是从 tunnel 或节点对象中读取该字段。

这会影响:

需要采取的行动

从特定于 tunnel 的连接终点获取连接详情,而不是从 list 或 get 响应中解析。对于 Cloudflare Tunnel,请调用 GET /accounts/{account_id}/cfd_tunnel/{tunnel_id}/connections。对于 Cloudflare Mesh,请调用 GET /accounts/{account_id}/warp_connector/{tunnel_id}/connections

# Before: read connections off the tunnel object
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

# After: query connections directly
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID/connections \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

更新任何从 tunnel list 或 get 响应中解析 connections 的仪表板、监控脚本或自动化。cloudflared 和 Cloudflare Terraform 提供商不读取此字段,因此它们的这一部分更新不需要做任何更改。

做出这些更改的原因

  • 响应更小、速度更快。 具有许多连接的 Cloudflare Tunnel 和 Cloudflare Mesh 节点不再膨胀每次 list 和 get 调用 — 仅在您需要时才获取连接详情。
  • 静态或标识路由的单一方式。 统一使用 route_id 消除了对路径中 CIDR 范围进行 URL 编码的需要,并且与 Zero Trust Networks API 中所有其他资源的寻址方式一致。
  • 跨 API 的一致性。 这两项变更使这些终点与 Cloudflare 针对资源标识符和嵌套详情终点的标准 REST 约定保持一致。

要了解更多信息,请参阅 Zero Trust Networks APICloudflare Tunnel API路由文档。

用于管理 AI 流量的新选项

并非所有 AI 流量都是相同的。现在,所有客户(包括使用免费计划的客户)都可以根据 AI 爬虫在您网站上的实际行为来对其进行管理。Cloudflare 将 AI 流量归类为三种行为,您可以对其进行独立控制:搜索 (Search)、代理 (Agent) 和训练 (Training)。这可以让您保留为您带来读者和收入的自动化流量,同时屏蔽那些只获取您内容的流量。

每种行为都对应一个真实的用例。Search(搜索) 涵盖了对您的内容进行索引以便稍后回答相关问题的爬虫,您可以期望从中获得引流流量或其他公平的补偿。Agent(代理) 涵盖代表个人实时操作的自动化活动,例如聊天获取机器人和浏览器使用代理。Training(训练) 涵盖获取您的内容以训练或微调模型的爬虫。对于每个预设,您可以选择在所有页面上屏蔽、仅在展示广告的页面上屏蔽,或选择不屏蔽。

配置 AI 机器人流量策略屏幕,其中可以分别将搜索 (Search)、代理 (Agent) 和训练 (Training) 设置为允许、屏蔽或仅在有广告的页面上屏蔽

2026 年 9 月 15 日起,新接入 Cloudflare 的域将获得更新的默认值:被归类为“Training(训练)”或“Agent(代理)”的机器人在显示广告的页面上将被屏蔽,而Search(搜索) 将保持允许状态。届时,结合了搜索和训练的通用爬虫将受到新的“Block Training(屏蔽训练)”默认值的影响。所有客户都可以在 9 月 15 日之前的任何时间选择退出新的默认值

通过 BotBase 和 Attribution Business Insights 提高对机器人流量的可见性

随着 2026 年内容独立日(Content Independence Day 2026)的到来,Enterprise Bot Management 客户获得了两个全新工具,使机器人流量更容易被查看和分析:BotBase(Cloudflare 跟踪的每个机器人的可搜索目录)以及 Attribution Business Insights(显示每个爬虫为您的业务带来的价值的仪表板)。

BotBase 是 Cloudflare 所有已知机器人和代理的目录,可直接在仪表板中访问。它显示了 Cloudflare 如何根据行为对每个机器人进行分类——Search、Agent、Training,以及其他类别(例如 Transact、Data Collection、SEO 和 Ads Verification)——以便您了解特定爬虫访问您的原因。您可以搜索和筛选完整的目录,将您自己的流量筛选到单个机器人以调查其在您的区域 (zone) 上的活动,并复制任何机器人的检测 ID 以在安全规则 (Security rules) 中对其进行精准定位。BotBase 中每个被跟踪的机器人也会发布在 Cloudflare Radar 的机器人和代理目录中。

Attribution Business Insights 专为内容所有者和业务决策者设计,使他们无需阅读规则语法即可了解哪些机器人对业务有益或有害。该仪表板会报告整个网站和每个机器人运营商在过去 24 小时、7 天或 30 天内的抓取与引流比例——将公司抓取您内容的频率与其实际引流回来的访问者数量进行对比。每个运营商都贴有 Cloudflare 更新的分类标签,以及“已允许 (Allowed)”、“已屏蔽 (Blocked)”或“部分屏蔽 (Partially blocked)”的操作状态,让利益相关者能够共享并一目了然地查看到达您网站的 AI 流量。

Attribution Business Insights 仪表板,显示机器人流量、内容页面请求、抓取与引流比例以及每个运营商的机器人活动表

WAF 发布 - 2026-07-01

此版本增加了针对 Fortinet FortiSandbox 中路径遍历缺陷(CVE-2026-39813)的针对性覆盖,并将 Anomaly:Header:User-Agent - Fake Bing or MSN Bot 规则操作从阻断转换为已禁用。

主要发现

  • CVE-2026-39813: Fortinet FortiSandbox 中的路径遍历漏洞,由于对用户输入的路径验证不足,允许远程、未经身份验证的攻击者从底层文件系统中读取任意文件。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Fortinet FortiSandbox - Path Traversal - CVE:CVE-2026-39813记录阻断

这是新的检测。

Cloudflare 托管规则集Anomaly:Header:User-Agent - Fake Bing or MSN Bot已启用已禁用

我们将此规则的操作从阻断更改为已禁用。

针对 Regional Services 的 Regionalized IP Bindings

Regional Services 现在支持 Regionalized IP Bindings,让您能够针对通过 Bring Your Own IP (BYOIP) 引入 Cloudflare 的前缀在 IP 层实现流量区域化。

Regional Hostnames 是按主机名对流量进行区域化,而 Regionalized IP Bindings 允许您将来自前缀之一的 CIDR 绑定(binding)到某个区域 —— 这非常适合地址映射部署以及任何您通过 IP 而非主机名寻址的服务。然后,Cloudflare 会在 TLS 终止后,仅在该区域的数据中心内处理发往这些地址的流量。

Regionalized IP Bindings 需要 Regional Services 和 Regional Services for BYOIP 的授权。请联系您的账户团队以启用它们。

要开始使用,请参阅 Regionalized IP Bindings

WAF 发布 - 2026-06-23

本周的发布引入了新的托管防护,以解决 Ivanti Sentry 中的关键身份验证前 OS 命令注入漏洞(CVE-2026-10520)。

主要发现

  • CVE-2026-10520: Ivanti Sentry 中的 OS 命令注入漏洞允许远程、未经身份验证的攻击者以 root 权限执行任意系统命令。该缺陷源于内部配置处理期间解析的输入字符串清理不当。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Ivanti Sentry - Command Injection - CVE:CVE-2026-10520记录阻断

这是新的检测。

在仪表板中通过单页面管理您的所有路由

Cloudflare 仪表板中的 **Routes(路由)**页面现在在单个表格中显示您所有连接器的路由——包括 Cloudflare MeshCloudflare Tunnel 路由,以及 Cloudflare WANMagic Transit 静态路由,而不是每个产品分别显示独立的路由视图。

Cloudflare 仪表板中统一的 Routes 页面,在单个表格中显示各个连接器的路由

在统一的 Routes 页面中,您可以:

  • 通过交互式地图可视化您的网络,该地图显示了您的目的地如何流向您的连接器——包括由多个连接器提供相同前缀服务的等价多路径(ECMP)路由。选择一个节点以过滤表格以显示其后面的路由。
  • 在单个表格中查看每条路由,及其目的地、类型、连接器、优先级和来源,并进行过滤或排序以找到您需要的内容。
  • 创建、编辑和删除路由(支持任何受支持的类型),而无需离开页面。添加 Cloudflare WAN 或 Magic Transit 静态路由时,您现在可以通过连接器名称选择下一跳,而无需输入其 IP。
  • 在专用选项卡中管理虚拟网络
  • 测试路由,以便在提交更改之前查看目的地解析为哪个连接器和下一跳。

要找到它,请前往仪表板侧边栏中的 Networking(网络) > Routes(路由)

Go to Routes ↗

您现有的路由、API 和配置保持不变——这是一个将它们聚集在一个地方的仪表板体验。了解如何添加路由管理虚拟网络

针对经身份验证的源站拉取和自定义源站信任存储的后量子 ML-DSA 证书

Cloudflare 现在在 Cloudflare 边缘与您的源站服务器之间的连接上接受 ML-DSA (FIPS 204) 后量子证书。结合我们现有的 X25519MLKEM768 密钥协商,这使您能够在 Cloudflare 到源站的连接上建立端到端后量子身份验证。

ML-DSA 在两个面向源站的功能中得到支持:

有关证书生成和设置指导,请参阅后量子签名;有关 Cloudflare 当前后量子部署状态,请参阅 Cloudflare 产品中的 PQC

在 WAF 规则中使用 Cloudforce One 威胁情报

您现在可以在 WAF 规则中针对 Cloudforce One 威胁情报匹配传入的请求。新的检测会在威胁情报数据库中查找每个请求的客户端 IP 地址。如果该 IP 在过去七天内参与了威胁活动,Cloudflare 将填充 cf.intel.ip.* 字段,您可以在 自定义规则速率限制规则 中使用这些字段。

该检测会填充以下字段。使用带有 [*] 通配符的 any() 函数来匹配数组值:

  • cf.intel.ip.datasets — 标记该 IP 地址的数据集(ddoswaf)。
  • cf.intel.ip.target_industries — 该 IP 地址针对的行业。
  • cf.intel.ip.attacker_names — 与该 IP 地址关联的已知威胁活动者。
  • cf.intel.ip.attacker_countries — 威胁活动的来源国家/地区。
  • cf.intel.ip.target_countries — 该 IP 地址针对的国家/地区。

例如,以下自定义规则表达式会阻断来自与针对法国的 DDoS 活动相关联的 IP 地址的请求:

any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")

这些字段适用于 Cloudflare API 和 Terraform。匹配项将记录在 安全分析 中。

拥有活动 Cloudforce One 订阅的客户可以使用威胁情报检测。欲了解更多信息,请参阅 威胁情报

WAF 发布 - 2026-06-15

本周的发布引入了新的托管防护,以解决 Ghost CMS 中的关键 SQL 注入漏洞(CVE-2026-26980),以及一条旨在识别和阻断利用混淆布尔逻辑的复杂 SQL 注入 (SQLi) 绕过尝试的新通用规则。这些规则在网络边缘保护受影响的安装免受未经授权的数据外泄。

主要发现

  • CVE-2026-26980: Ghost CMS Content API(版本 3.24.0 至 6.19.0)中存在盲 SQL 注入漏洞,由于输入验证不当,允许未经身份验证的远程攻击者通过查询参数注入恶意 SQL 命令。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Ghost CMS - SQLi - CVE:CVE-2026-26980记录阻断

这是新的检测。

Cloudflare 托管规则集SQLi - Obfuscated Boolean - URI记录已禁用

这是新的检测。

针对 Brand Protection 的自动 Cease and Desist(停止并终止)模板

摘要(TL;DR): Brand Protection 现在具有 自动 Cease & Desist(C&D) 工作流。当您发现托管在 Cloudflare 之外的侵权域名时,您可以在数秒内立即生成、审查并下载带有自定义品牌标识且预先填写的法律通知。

为什么这很重要

此更新引入了从纯检测到可行性执法的重大转变,消除了您的 Trust & Safety 和法务团队的手动负担:

  • 即时 WHOIS 和收件人查询:我们会在后台自动抓取注册商数据和 WHOIS 联系信息(例如注册人或注册商滥用投诉邮箱),精确指出您的通知需要发送到哪里
  • 智能模板自动化:我们使用基本元数据预先填写您的自定义品牌模板,包括侵权域名、注册商名称和发现日期。
  • 量身定制的执法语气:根据基础设施匹配的严重程度,从三种默认布局策略中进行选择:
    • Exact Match(精确匹配):针对完全相同的商标侵权行为提出正式要求
    • Similar Match(相似匹配):针对域名仿冒(单字符距离匹配)进行优化的标准通知
    • Friendly Tone(友好语气):针对潜在的无意或意外侵权行为的友好初步沟通
  • 完全的编辑控制:在创建最终的 PDF 之前,实时审查屏幕允许您微调消息传递、修改占位符,并确保您的文本与内部法律标准完美契合

工作原理

在仪表板内审查恶意域名匹配时,您的执法路径会根据攻击者所在的位置而有所不同:

  1. 在 Cloudflare 网络上:如果该域名使用 Cloudflare 的网络或注册商,只需单击一下即可触发我们现有的集成滥用报告流程。
  2. 托管在其他地方:如果该域名托管在外部提供商上,单击 Generate C&D Letter 选项启动新的文档生成器,选择您的模板,验证自动填充的收件人数据,然后下载最终生成的 PDF。

您可以通过前往 Cloudflare 仪表板 > Application Security > Brand Protection 并选择您检测到的 Brand Protection 匹配项来管理模板并执行匹配。 有关更多信息,请参阅 Brand Protection 文档

注意:Cloudflare 并不代表您,也无法为您提供法律建议。只有您自己能决定您的权利是否受到侵犯、警告信是否合适以及该信件应包含的内容。

WAF 发布 - 2026-06-09

此版本引入了针对使用 PostgreSQL 的 Drupal 安装中关键 SQL 注入漏洞(CVE-2026-9082)的新检测,以及针对 Mirasvit Cache Warmer 扩展中不安全反序列化缺陷(CVE-2026-45247)的针对性防护。此外,此版本还包含对 Axios 中原型污染向量(CVE-2026-40175)的覆盖,以及一条旨在识别和阻断利用混淆布尔逻辑的复杂 SQL 注入 (SQLi) 绕过尝试的新通用规则。

主要发现

  • CVE-2026-9082: 配置了 PostgreSQL 后端的 Drupal 网站受到数据库抽象漏洞的影响。远程、未经身份验证的攻击者可以通过精心设计的输入利用该漏洞注入恶意 SQL 命令并访问或操作后端数据。
  • CVE-2026-45247: Magento 和 Adobe Commerce 的 Mirasvit Cache Warmer 扩展中存在 PHP 对象注入漏洞。该漏洞源于对不受信任的用户进行的不安全反序列化输入,使未经身份验证的攻击者能够在托管服务器上执行任意代码。
  • CVE-2026-40175: Axios HTTP 客户端库中存在原型污染漏洞。攻击者可以利用此漏洞向全局 JavaScript 对象原型中注入恶意属性,从而可能导致应用程序崩溃(拒绝服务)或根据应用程序结构执行未经授权的代码。

影响

成功利用这些漏洞可能允许未经身份验证的攻击者执行任意代码、操作数据库内容或引发应用程序崩溃,从而导致严重的操作中断或服务器完全受损。这些新部署的签名在边缘拦截了这些先进的恶意负载,然后它们才能与脆弱的软件配置进行交互。

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Axios - Prototype Pollution - CVE:CVE-2026-40175记录阻断

这是新的检测。

Cloudflare 托管规则集Drupal - PostgreSQL SQLi - CVE:CVE-2026-9082 - Body记录阻断

这是新的检测。

Cloudflare 托管规则集Drupal - PostgreSQL SQLi - CVE:CVE-2026-9082 - URI记录阻断

这是新的检测。

Cloudflare 托管规则集SQLi - Obfuscated Boolean - Body已禁用

这是新的检测。

Cloudflare 托管规则集SQLi - Obfuscated Boolean - Headers已禁用

这是新的检测。

Cloudflare 托管规则集Mirasvit Cache Warmer - PHP Object Injection - CVE:CVE-2026-45247阻断

这是新的检测。

直接从 Threat Events 保存的视图创建 WAF 规则

Cloudforce One 用户现在可以将 Threat Events 指标转化为主动防御。通过此更新,用户可以立即生成一个 WAF 规则,该规则与他们的任何 Saved Views(已保存视图) 返回的 IP 地址动态列表相匹配。

为什么这很重要

威胁情报在能立即转化为行动时最有效。以前,阻止威胁行为者需要从威胁事件中手动提取指标并将其复制到您的防火墙规则中。 这一新的集成弥合了威胁发现与威胁缓解之间的差距:

  • 当您识别出活动的威胁模式时 —— 例如针对特定行业的持续活动,或者使用已知的指标类型 —— 您只需单击一下即可从调查转向缓解。
  • 这种功能允许您利用在 Threat Events 生态系统内已经定义并保存的特定过滤逻辑,而不是编写复杂的静态 IP 规则。
  • 自动从您的威胁视图中生成 WAF 规则表达式可消除手动复制错误,确保立即阻止正确的恶意基础设施。

如何使用

您可以通过仪表板 UI 以及通过 API / Terraform 来实施这些规则。

前往 Cloudflare 仪表板 > Application Security(应用安全) > Threat Intelligence(威胁情报) > Manage Views(管理视图),选择您所需的视图,然后选择 Create WAF Rule(创建 WAF 规则)

这将使用匹配的威胁事件 IP 指标自动预先填充 WAF 规则生成器

您还可以通过结合使用 WAF Rule Builder API 以及您的 Threat Events saved views 终点来自动执行此工作流程。

在 Threat Events 中推出 Threat Actor Profiles(威胁行为者档案)

摘要(TL;DR): 我们直接在 Threat Events 仪表板中推出了 Threat Actor Profiles(威胁行为者档案)。您现在可以立即从通用的警报或被阻止的事件,转向揭示威胁事件背后“是谁、为什么以及如何进行”的档案。

为什么这很重要

安全团队经常面临可见性差距。当一次攻击被阻止时,很难知道它是一个随机的自动化机器人,还是专门针对您行业的复杂高级持续性威胁(APT)活动。要查明原因,通常意味着需要离开您的安全仪表板,去搜寻外部的 OSINT 源或静态且过时的威胁报告。

Threat Actor Profiles 通过直接在您的工作流中共享 Cloudforce One 的深度对手研究来解决此问题:

  • Cloudflare 实时查看全球大约 20% 的网络流量。这意味着在活动恶意基础设施接触到我们全球边缘的瞬间,行为者档案就会显示该基础设施。
  • 每个档案都提供清晰的战略和战术模块,包括备用别名、来源追踪、历史威胁事件卷以及详细说明对手技术方法的 MITRE ATT&CK 映射。
  • 您可以搜索专属的威胁行为者目录,或在任何威胁事件内点击行为者的名称,以查看该特定威胁行为者的所有详细信息和相关事件。

如何使用

对手追踪现在可在 Cloudflare 仪表板中使用,并已准备好纳入您的日常调查工作流程中:

  • 点击 Threat Events 表格中的 Threat Actor(威胁行为者) 名称以打开其完整的身份档案,并查看其别名和攻击统计数据。
  • 导航至 Cloudflare 仪表板 > Application Security(应用安全) > Threat Intelligence(威胁情报) 以探索全新的 Threat Actors(威胁行为者) 标签页。在这里,您可以浏览由 Cloudforce One 追踪的所有既定实体的卡片式目录。

欲了解更多信息,请参阅 Cloudforce One 文档

安全扫描更频繁

Security Insights 扫描现在运行得更频繁。Cloudflare 对 Free 账户每 7 天扫描一次,对 Pro 和 Business 账户每 3 天扫描一次,对 Enterprise 账户每天进行扫描。

此外,现在所有账户和区域默认都会接受扫描。在 Cloudflare 检查您的账户是否存在配置错误、漏洞和其他安全风险之前,您不再需要手动启用扫描。

任何计划现在都可以使用细粒度的按需扫描。您可以从 Cloudflare 仪表板触发针对任何区域、见解或见解类型的按需扫描,以便在解决问题后快速重新检查您的安全状况。

欲了解更多信息,请参阅 Security Insights 文档

Cloudflare Tunnel 现在在启动时运行连接性预检查

cloudflared 版本 2026.5.2 开始,Cloudflare Tunnel 直接在二进制文件内部自动执行整个连接性预检查工作流程。以前,客户必须安装 dignetcat 并手动运行这些命令来验证其环境。现在 cloudflared 在启动时以原生方式执行此操作 — 并在某些内容被阻止时提供可操作的修正提示。

cloudflared 连接性预检查输出

在每次运行 cloudflared tunnel run(以及 cloudflared tunnel diag)时,二进制文件现在都会原生检查:

  • DNS 解析region1.v2.argotunnel.comregion2.v2.argotunnel.com 解析为有效的 Cloudflare IP。
  • 传输连接性 — 端口 7844 上的出站 UDP (QUIC)TCP (HTTP/2)
  • Management API — 发往 api.cloudflare.com 的出站 TCP/443,用于软件更新。

结果将以可扫描的 CLI 表格形式打印,包含以下三种状态:

  • 通过 — 检查成功。
  • ⚠️ 警告 — 非阻塞问题,例如 Management API 无法访问,因此自动更新将无法工作,但 Tunnel 仍会启动。
  • 失败 — 阻塞问题,并附有具体的修正提示(例如 Allow outbound UDP on port 7844)。

如果 DNS 无法解析,或者端口 7844 上的 UDP 和 TCP 双双失败,cloudflared 将提前退出并报告失败,而不是在不透明的 failed to dial 错误中循环。

现在每次启动都会自动运行预检查,这还能捕获诸如通宵防火墙策略变更之类的问题退化 — 无需记得重新运行故障排除指南。

要获取这一新行为,请将 cloudflared 升级到版本 2026.5.2 或更高版本。欲了解更多细节,请参阅连接性预检查文档

Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限

您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。

新增功能

当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:

  • 向支持操作人员授予对单个 Cloudflare Tunnel 实例的只读角色,以进行日志流传输和诊断,而不会暴露其他 Tunnel 或允许破坏性操作。
  • 向应用程序团队授予对特定 Cloudflare Mesh 节点的写入角色,而无需让他们访问私有网络的其余部分。
  • 将单个策略的范围同时限定为一个或多个 Tunnel 以及 Mesh 节点。

工作原理

细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。

  • 现现的账户级别角色继续有效。 拥有 Cloudflare AccessCloudflare Zero Trust 的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。
  • 细粒度权限是累加的。 对于针对特定 Tunnel 或 Mesh 节点的任何 API 请求,如果主体具有账户级别角色该资源的细粒度权限,则将授予访问权限。
  • 资源枚举是感知授权的。 列表端点(GET /accounts/{id}/cfd_tunnelGET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。

开始使用

WAF 发布 - 2026-05-20

主要发现

  • 已部署现有规则增强功能,以提高针对广泛 Web 攻击的检测弹性,并加强行为覆盖范围。

持续规则改进

我们正在不断完善托管规则,以提供更具弹性的防护,并对攻击模式进行更深入的洞察。为了确保最佳的安全态势,我们建议持续监控安全事件(Security Events)仪表板,并在部署这些增强功能时调整规则操作。

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Sitecore - Cache Poisoning - CVE:CVE-2025-53693 Beta阻断

此规则已合并到原始规则 "Sitecore - Cache Poisoning - CVE:CVE-2025-53693"(ID: )中。

WAF 发布 - 2026-05-15 - 紧急

此紧急发布引入了两条新规则,以检测针对 rewrite 模块的 is_args 陈旧状态漏洞(CVE-2026-42945)的 nginx 堆缓冲区溢出和堆喷射利用尝试。

主要发现

CVE-2026-42945: nginx 中通过 Rewrite 模块中陈旧的 is_args 导致的堆缓冲区溢出

成功利用该漏洞允许远程攻击者通过发送包含可转义字符的精心设计的 URI,触发 nginx 的 rewrite 模块中的堆缓冲区溢出。ngx_http_script_copy_capture_code() 中的长度/复制阶段不匹配导致复制阶段将转义数据写入过小的缓冲区,从而导致堆损坏。这会导致拒绝服务(工作进程崩溃),并结合堆风水技术,可能实现远程代码执行。

我们强烈建议立即升级到 nginx 1.30.1(或更高版本),以解决底层漏洞。如果无法立即升级,请避免在替换字符串中带有 ?rewrite 指令,后跟引用捕获组的 setif

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集nginx - Remote Code Execution - Buffer Overread - CVE:CVE-2026-42945阻断

这是新的检测。

Cloudflare 托管规则集nginx - Remote Code Execution - Heap Spray - CVE:CVE-2026-42945阻断

这是新的检测。