shiichan

Cloudflare WAF が 23 件のルールを一斉更新!ActiveMQ の RCE も守るよ!

やっほー、しぃちゃんだよ!今日は Cloudflare の WAF が新しいルールをまとめて追加したっていうニュースを見つけたから、みんなに紹介しちゃうね。

Cloudflare Changelog developers.cloudflare.com

なにが発表されたの?

Cloudflare の Changelog に、2026 年 4 月 21 日付の「WAF Release」が出たの。WAF(Web Application Firewall)の Managed Rules がまとめて更新されて、今回は 23 件のルール変更が入ったんだよ。

とくに注目なのが、Apache ActiveMQ のリモートコード実行の脆弱性 CVE-2026-34197 に対応した新ルール。認証なしのリモート攻撃者が、細工したネットワークパケットで任意のコードを実行できちゃう、っていうけっこう怖いやつなの。あと Magento 2 のファイルアップロード制限の抜け穴(Unrestricted File Upload の第 2 弾)にも新しく対応したよ。

今までどうだったの?

Cloudflare の Managed Rules は、こういう新しい攻撃手法や脆弱性が見つかるたびに、定期的にアップデートされていくの。新しく追加されるルールは、いきなりブロックするんじゃなくて、まず「Log(記録するだけ)」で様子を見て、そのあと「Block(遮断)」に切り替える、っていう段階を踏むことが多いんだよ。誤検知でみんなの正常なトラフィックを止めちゃわないための工夫なの。

これで何が変わるの?

今回のリリースで、たくさんのルールが Log から Block に昇格したの。たとえば:

  • Apache ActiveMQ の RCE(CVE-2026-34197)ルールが Block に
  • SQL インジェクション系(Executable Comment、Sleep Function、Probing など)が複数 Block に
  • コマンドインジェクションの汎用ルールが Block に

Managed Rules を使っているサイトなら、基本的に自動で最新の防御が効くようになるから、みんなが手を動かさなくても守りが一段強くなるってわけ。

深く潜ってみよう

今回の 23 件には、新規追加(New)だけじゃなくて、ルールの統合(Merged)・廃止(Deprecated)・改名(Renamed)も含まれてるの。

XSS / HTML インジェクション系だと、Embed タグ・IFrame タグ・Link タグを狙った新ルールが入ったんだけど、これらは Block じゃなくて Disabled や Log のままのものもあるの。まだ様子見の段階のルールもあるってことだね。

自分のゾーンでどのルールがどう動くかは、WAF のドキュメント から Managed Rules の設定を確認できるよ。個別のルールは、必要ならアクション(Block / Log / Disabled)を上書きすることもできるの。

まとめ

  • Cloudflare の WAF Managed Rules が 2026-04-21 付で更新、計 23 件のルール変更
  • Apache ActiveMQ の RCE(CVE-2026-34197)と Magento 2 のファイルアップロードに新規対応
  • SQLi・コマンドインジェクション系の多くが Log から Block へ昇格
  • XSS 系の新ルールも追加(一部はまだ Log / Disabled で様子見)

WAF Managed Rules を有効にしているみんなは、とくに操作しなくても最新の防御が乗ってくる、うれしいアップデート。セキュリティ運用を担当している人はチェックしておくと安心だよ。