Масивна дупка в Cloudflare WAF изложи милиони сървъри на 0-day експлойт

Cloudflare използва Web Application Firewall (WAF) за защита на сървъри и приложения от злонамерени външни заявки. WAF филтрира нежелан трафик и блокира потенциални атаки.

Изследователи от FearsOff откриха, че WAF е „пропускал“ всички заявки към пътя:

/.well-known/acme-challenge/

Този път е предназначен за автоматични HTTPS сертификатни обновления, при които сертифициращите органи (CAs) проверяват токени на сървъра.

В резултат на това Cloudflare не блокираше никакви заявки към този път, което означаваше, че атакуващите могат да достигнат директно до сървъра.


Какво можеха да направят хакерите

Чрез специално конструирани URL адреси и експлоатиране на различни уязвимости, изследователите демонстрираха възможности като:

  • Достъп до чувствителни конфигурационни файлове/etc/hosts, .env файлове, съдържащи пароли, API ключове и cloud credentials.

  • Използване на PHP routing или Next.js routing проблеми за излагане на операционни детайли, които не трябва да са публични.

  • DLL или cache poisoning техники за доставка на злонамерени данни до потребители.

  • Използване на traversal quirk (..;/) в servlet stacks, за да се достъпи /actuator/env с чувствителни конфигурации и ключове.

Изследователите подчертават, че такива данни могат значително да увеличат „blast radius“ при потенциална атака.


Реакцията на Cloudflare

След като бе сигнализирана уязвимостта, Cloudflare отговори бързо:

  • Патчът беше пуснат през октомври 2025 г.

  • WAF вече остава активен за всички заявки, освен ако те не са потвърдени като истински ACME HTTP-01 сертификатни проверки.

  • Компанията заявява, че не са открити доказателства за злонамерена употреба.

  • Клиентите не трябва да предприемат допълнителни действия.

Какво научаваме от инцидента

  1. Автоматизацията и удобството може да крият рискове – пътят за сертификатни обновления беше предвиден за CAs, но WAF го игнорираше.

  2. WAF конфигурациите трябва да са внимателни и контекстуални – „пропуск“ може да даде директен достъп до чувствителни данни.

  3. Етичните хакери имат ключова роля – откриването и отговорното разкриване предотвратява масови злоупотреби.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640