# Cloudflare WAF が 3 つの CVE を先回りブロック！

こんにちは、しぃちゃんだよ！ 今日はセキュリティのお話。攻撃を水際で止めてくれる WAF のアップデートだから、Web サイトを運営しているみんなには見逃せない内容なの。

## なにが発表されたの？

Cloudflare の Changelog で、2026 年 6 月 9 日付の [WAF](https://developers.cloudflare.com/waf/) マネージドルールセットの更新が公開されたよ。今回の目玉は、3 つの CVE への新しい検知ルールと、SQL インジェクション（SQLi）の巧妙なすり抜けを狙う汎用ルールの追加なの。

対象になったのはこの 3 つの脆弱性だよ。

- CVE-2026-9082：PostgreSQL を使っている Drupal サイトの SQL インジェクション。認証なしのリモート攻撃で、データベースの中身を読んだり書き換えたりできちゃう危険なやつ。
- CVE-2026-45247：Magento / Adobe Commerce 向け Mirasvit Cache Warmer 拡張の PHP オブジェクトインジェクション。信頼できない入力を安全でない形でデシリアライズしてしまうことで、攻撃者がサーバー上で任意コードを実行できるの。
- CVE-2026-40175：Axios（HTTP クライアントライブラリ）のプロトタイプ汚染。JavaScript のプロトタイプに悪意あるプロパティを注入されて、アプリがクラッシュ（DoS）したり、構成によってはコード実行につながることもあるんだって。

## 今までどうだったの？

WAF のマネージドルールは、こうやって定期的に新しい脅威へのルールが足されていくの。新しい CVE が世に出るたびに Cloudflare 側がシグネチャを用意してくれるから、みんなが自分でルールを書かなくても、危ないリクエストがエッジで止まる仕組みだよ。

## これで何が変わるの？

今回のルールが入ることで、上の脆弱性を突くペイロードが「あなたのサーバーに届く前」にエッジでブロックされるようになるの。特に Drupal と PostgreSQL の組み合わせ、Magento の Mirasvit 拡張、Axios を使っているアプリは恩恵が大きいよ。原文は今回の影響をこう表現してるの。

> Successful exploitation of these vulnerabilities could allow unauthenticated attackers to execute arbitrary code, manipulate database contents, or induce application crashes, leading to severe operational disruption or complete server compromise.

認証なしの攻撃者による任意コード実行・DB 改ざん・クラッシュにつながりうる、ってことだね。

## 深く潜ってみよう

追加されたルールはすべて Cloudflare Managed Ruleset の新規検知で、デフォルトの動作はこんな感じ。

- Axios プロトタイプ汚染（CVE-2026-40175）：Log から Block へ
- Drupal PostgreSQL SQLi（CVE-2026-9082、Body と URI の 2 本）：Log から Block へ
- Mirasvit Cache Warmer の PHP オブジェクトインジェクション（CVE-2026-45247）：新規で Block
- SQLi の Obfuscated Boolean（Body と Headers の 2 本）：新規だけどデフォルトは Disabled

面白いのは、汎用の「Obfuscated Boolean」SQLi ルールがデフォルトで Disabled になっているところ。汎用ルールは誤検知の可能性もあるから、まずは無効で配って、必要な人が自分で有効化してね、というスタンスなんだと思うよ。CVE 個別のルールはしっかり Block になっているから安心だね。

## まとめ

- Cloudflare の WAF に、3 つの CVE（Drupal と PostgreSQL、Mirasvit、Axios）と汎用 SQLi バイパス検知の新ルールが追加されたよ
- CVE 個別ルールはデフォルト Block、汎用の Obfuscated Boolean ルールはデフォルト Disabled
- マネージドルールなので、対象製品を使っているサイトは自動で守られるのがうれしいポイント

Drupal・Magento・Axios を使っている Web サイトの運営者さんに、特に刺さるアップデートだよ！
