WAF 发布 - 2026-07-21
此版本引入了针对 Adobe ColdFusion、Next.js、WordPress 中漏洞的新规则,并更新了现有规则,从而针对服务端请求伪造 (SSRF)、本地文件包含 (LFI) 和跨站脚本 (XSS) 提供了增强的通用防护。
针对 Next.js 漏洞的 WAF 和框架适配器缓解措施
Next.js 团队在 2026 年 7 月的安全版本中披露并修复了多个安全漏洞 ↗。这些漏洞包括各种严重程度的拒绝服务、中间件和代理绕过、服务端请求伪造、信息泄露和缓存污染。
披露的几个漏洞无法在 WAF 层进行阻断,我们强烈建议您立即更新应用程序及其依赖项。已修补的版本可通过 v16.2.11 (Active LTS) 和 v15.5.21 (Maintenance LTS) 获取,以解决这些问题。
| 公告 | CVE | 严重程度 | 问题 | WAF 覆盖范围 |
|---|---|---|---|---|
| App Router 中使用 Server Actions 的拒绝服务 | CVE-2026-64641 | 高 | 针对至少使用了一个 Server Action 的 App Router 的 Next.js 应用程序的精心设计的请求可能会导致 CPU 使用率过高。该 CPU 使用率会阻止在同一进程中处理进一步的请求,从而导致拒绝服务。 | 已部署 WAF 规则 Next.js - DoS - CVE-2026-64641( |
| 使用 Turbopack 和单语言环境的 App Router 应用程序中的中间件 / 代理绕过 | CVE-2026-64642 | 高 | 使用 App Router 并通过 Turbopack 构建,且在 config.i18n.locales 中包含单个条目的 Next.js 应用程序容易受到中间件/代理绕过的影响。因此,中间件/代理可能执行的任何身份验证或安全检查都将被绕过。 | 这是一个中间件绕过,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。 |
| 重写中由于攻击者控制的目标主机名导致的服务端请求伪造 | CVE-2026-64645 | 高 | 从请求控制的输入中构建其外部目标主机名的 rewrites() 或 redirects() 规则可以指向任意主机名,而不管规则的主机名后缀如何。对于重写,这种行为会启用服务端请求伪造 (SSRF);对于重定向,可以实现开放重定向。 | 现有的 SSRF 规则为该漏洞提供了足够的覆盖,因此未开发量身定制的 WAF 规则。 |
| 自定义服务器上 Server Actions 中的服务端请求伪造 | CVE-2026-64649 | 高 | 当 Server Action 转发或重定向请求时,攻击者可能会导致服务器将该出站请求发送到恶意主机(服务端请求伪造)。这需要攻击者的请求能够控制与 Host 相关的标头。 | 已部署 WAF 规则 Next.js - SSRF - CVE-2026-64649( |
| 使用 SVG 的图像优化 API 中的拒绝服务 | CVE-2026-64644 | 中 | 在使用默认图像加载器自行托管 Next.js 时,如果进行了配置(默认情况下不启用),图像优化 API 可以优化远程托管的图像。如果这些图像包含恶意内容,这些图像可能会导致 /_next/image 端点中的 CPU 耗尽。 | 遗憾的是,恶意请求与合法的图像优化请求无法区分,因此没有创建 WAF 规则来解决该漏洞。 |
| Edge 运行时中无限制的 Server Action 有效负载 | CVE-2026-64646 | 中 | 精心设计的请求可能会导致 Edge 运行时中 Server Actions 的内存消耗。使用 App Router 并且具有至少一个 Server Action 的 Next.js 应用程序将受到影响。 | 遗憾的是,没有一个万能的规则可以通过 WAF 部署来代替自定义的 bodySizeLimit 配置,因此没有创建 WAF 规则来解决此漏洞。 |
| 内部服务器函数端点的未经身份验证的泄露 | CVE-2026-64643 | 中 | 在使用 App Router 的 Next.js 应用程序中,Server Actions(use server)或 use cache 端点 ID 可能会被全局泄露。攻击者可以利用这一点进行侦察,并将其作为更广泛攻击链的一部分。 | 已部署 WAF 规则 Next.js - Information Disclosure - CVE-2026-64643( |
| 带有请求体的请求在响应体方面的缓存混淆 | CVE-2026-64648 | 中 | 带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅适用于形状为 fetch(new Request(init), aDifferentInit) 的 fetch 调用。 | 这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。 |
| 包含无效 UTF-8 字节序列的请求体的请求在响应体方面的缓存混淆 | CVE-2026-64647 | 中 | 带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅在接收包含无效 UTF-8 字符的请求体时适用。 | 这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。 |
主要发现
- CVE-2026-48276: Adobe ColdFusion 文件上传机制中的路径遍历漏洞允许未经身份验证的攻击者将文件写入或上传到源服务器上指定目录之外的任意位置。
- CVE-2026-48282: Adobe ColdFusion 中的路径遍历漏洞使未经身份验证的攻击者能够操纵目录序列并访问主机文件系统上的受限系统文件。
- CVE-2026-60137: 影响 WordPress 的未经身份验证的 SQL 注入漏洞。威胁活动者利用未清理的输入参数执行任意 SQL 查询,从而导致未经授权的数据库访问、记录操作或数据外泄。
- CVE-2026-63030: 影响 WordPress 核心和插件组件的远程代码执行漏洞。远程、未经身份验证的攻击者可以执行任意 system 命令,以获得未经授权的访问或在主机服务器上建立后门。
| 规则集 | 规则 ID | 旧版规则 ID | 描述 | 先前操作 | 新操作 | 注释 |
|---|---|---|---|---|---|---|
| Cloudflare 托管规则集 | 无 | SSRF - Restricted Protocol | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | SSRF - Obfuscated Host | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | LFI - Path Traversal | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Adobe ColdFusion - File Upload Path Traversal - CVE:CVE-2026-48276 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Adobe ColdFusion - Path Traversal - CVE:CVE-2026-48282 | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | XSS — JS Bracket Concat Obfuscation - Body | 记录 | 已禁用 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | XSS — JS Bracket Concat Obfuscation - Headers | 记录 | 已禁用 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | XSS — JS Bracket Concat Obfuscation - URI | 记录 | 阻断 | 这是新的检测。 | |
| Cloudflare 托管规则集 | 无 | Wordpress - SQL Injection - CVE:CVE-2026-60137 | 无 | 阻断 | 此前被标记为 Generic Rules - SQLi。 | |
| Cloudflare 托管规则集 | 无 | Wordpress - Remote Code Execution - CVE:CVE-2026-63030 | 无 | 阻断 | 此前被标记为 Generic Rules - Unauthenticated RCE。 | |
| Cloudflare 免费规则集 | 无 | Wordpress - SQL Injection - CVE:CVE-2026-60137 | 无 | 阻断 | 此前被标记为 Generic Rules - SQLi。 | |
| Cloudflare 免费规则集 | 无 | Wordpress - Remote Code Execution - CVE:CVE-2026-63030 | 无 | 阻断 | 此前被标记为 Generic Rules - Unauthenticated RCE。 | |
| Cloudflare 托管规则集 | 无 | Next.js - Information Disclosure - CVE-2026-64643 | 无 | 阻断 | 此前被标记为 Generic Rules - Information Disclosure。 | |
| Cloudflare 托管规则集 | 无 | Next.js - SSRF - CVE-2026-64649 | 无 | 阻断 | 此前被标记为 Generic Rules - Auth Bypass - 2。 | |
| Cloudflare 托管规则集 | 无 | Next.js - Remote Code Execution - Cache Components | 无 | 阻断 | 此前被标记为 Generic Rules - RCE。 | |
| Cloudflare 托管规则集 | 无 | Next.js - DoS - CVE-2026-64641 | 无 | 阻断 | 此前被标记为 Generic Rules - DoS。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - Command Execution - Body - Beta | 已禁用 | - | 此检测已被移除。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - Command Execution - Header - Beta | 已禁用 | - | 此检测已被移除。 | |
| Cloudflare 托管规则集 | 无 | Generic Rules - Command Execution - URI - Beta | 已禁用 | - | 此检测已被移除。 |
