Cloudflare가 Next.js 원격 코드 실행(RCE) 취약점 대응용 WAF 탐지 규칙을 강화했습니다. 기존에 Log 상태로 운영하던 두 개의 베타 탐지 규칙을 Cloudflare Managed Ruleset의 기존 기본 서명에 통합하고 Block 동작으로 전환했습니다.
주요 변경
- 조작된 AVIF 이미지를 이용한 Next.js Image Optimizer RCE 베타 탐지 규칙이 기존 기본 RCE 규칙에 병합됐습니다.
CVE-2026-75604대응 베타 탐지 규칙도 기존 기본 규칙에 병합됐습니다.- 두 베타 규칙의 동작은
Log에서Block으로 변경됐습니다.
개발자 영향
Cloudflare Managed Ruleset으로 Next.js 서비스를 보호하는 환경에서는 해당 공격 패턴이 단순 기록을 넘어 차단 대상으로 처리됩니다. Next.js 자체 업데이트를 대체하는 조치는 아니므로 취약 버전은 별도로 패치해야 하며, WAF 사용자라면 새 규칙 병합 이후 정상 요청이 차단되지 않는지도 함께 확인하는 편이 좋습니다.
원문 발표: · Cloudflare WAF
새 글 받아보기
RSS 리더에서 BlogFlow의 새 글을 확인할 수 있습니다.