Cloudflare WAF добавил защиту от выполнения кода через уязвимость в F5 BIG-IP
Cloudflare WAF, экран для защиты сайтов и API, получил блокирующее правило против уязвимости F5 BIG-IP. Также обновлена защита от внедрения команд.

Cloudflare WAF проверяет входящие запросы к сайтам и API и фильтрует нежелательный трафик по наборам правил, помогая владельцам и администраторам защищать эти ресурсы. Новое правило в Cloudflare Managed Ruleset обнаруживает попытки эксплуатации CVE-2026-94127. Это переполнение буфера в динамической памяти F5 BIG-IP, которое позволяет атакующему выполнить произвольный код на затронутой системе. Для правила указано действие Block вместо Log: совпавшие запросы блокируются, а не только записываются в журнал.
Также Cloudflare включила проверенную бета-логику обнаружения внедрения команд в основное правило Command Injection - Generic 8 - uri. У правила защиты Next.js от отравления кеша уточнили описание, сам механизм обнаружения не изменился.
Обновление важно для администраторов сайтов и API, использующих F5 BIG-IP и Cloudflare Managed Ruleset. Им стоит проверить, включён ли этот набор правил и какое действие настроено для нового обнаружения: документация позволяет менять поведение управляемых правил. Версии уязвимых систем и команды проверки в сообщении о релизе не приведены.
Отдельных сведений о российских пользователях и хостингах источник не содержит. Подробности изменений опубликованы в журнале релизов Cloudflare.










