Cloudflare WAF, Nuxt Server Island·Alibaba Fastjson RCE 및 SSRF 탐지 규칙 업데이트

Cloudflare는 2026년 7월 29일자 WAF 릴리스에서 Nuxt Server Island 구성요소 관련 원격 코드 실행 이슈와 Alibaba Fastjson JSONType 역직렬화 취약점에 대한 신규 탐지를 추가하고, 클라우드 환경의 메타데이터 SSRF 및 난독화된 명령 주입 탐지 로직도 강화했다고 밝혔다. 이번 변경은 애플리케이션 방화벽을 운영하는 팀 입장에서 단순 규칙 추가를 넘어, 차단 모드 전환과 오탐 영향 범위를 함께 점검해야 하는 업데이트로 볼 수 있다.
이번 릴리스에 포함된 핵심 보호 범위
이번 WAF 업데이트는 네 가지 축으로 정리된다. 첫째, Nuxt Server Island 구성요소에 대한 비인증 원격 코드 실행 이슈 대응이다. 둘째, Alibaba Fastjson의 JSONType 역직렬화 과정에서 발생할 수 있는 원격 코드 실행 탐지다. 셋째, 클라우드 호스팅 애플리케이션을 겨냥한 메타데이터 SSRF 탐지 강화다. 넷째, 요청 파라미터 전반에서 나타나는 난독화된 명령 주입 패턴에 대한 신규 탐지다.
원문 기준으로 일부 규칙은 새로 추가됐고, 일부는 기존 탐지를 개선한 형태다. 특히 SSRF 관련 베타 탐지와 난독화 명령 주입 탐지는 동작이 Log에서 Block으로 바뀌어, 기존에 모니터링 중심으로 쓰던 환경에서는 실제 차단 영향까지 확인할 필요가 있다.
Nuxt와 Fastjson 관련 운영자가 볼 포인트
Nuxt Server Island 이슈는 인증 없이 구성요소 이름이나 props를 엔드포인트에 전달할 수 있다는 설명이 포함돼 있다. 프런트엔드 프레임워크를 사용하는 웹 서비스나 SSR 구성이 있는 서비스라면, WAF 차단만 믿기보다 해당 기능이 외부에 노출된 경로가 있는지 먼저 확인하는 편이 현실적이다.
Alibaba Fastjson 항목은 영향 버전이 1.2.83 이하로 제시됐다. 자바 기반 API, 관리도구, 내부 포털, 오래된 표준 이미지나 배포 템플릿에 Fastjson이 남아 있는 환경이라면, 라이브 서비스뿐 아니라 내부 미러 저장소와 공통 빌드 산출물까지 함께 점검해야 한다. 원문에는 수정 버전이 제시되지 않았으므로, 이번 기사에서는 영향 식별과 WAF 규칙 적용 여부 확인까지만 보수적으로 해석하는 것이 적절하다.
차단 정책 변경이 서비스에 미치는 영향
공개된 규칙 표를 보면 SSRF - Cloud - Beta, Command Injection - Obfuscation, Alibaba Fastjson JSONType Remote Code Execution - Body 항목의 새 동작이 모두 Block으로 표시돼 있다. 이미 Cloudflare Managed Ruleset을 사용하는 환경이라도, 배포 정책에 따라 실제 적용 방식이 달라질 수 있으므로 변경 창구와 예외 정책을 함께 확인해야 한다.
공용 클라우드와 연동된 서비스에서는 메타데이터 접근 요청이 정상 동작으로 보이는 사례가 많지 않지만, 진단 도구나 내부 프록시 경유 호출처럼 예외적인 패턴이 있을 수 있다. 호스팅·코로케이션 환경에서 고객 웹 애플리케이션을 대행 운영하는 팀이라면, 차단 로그에서 특정 경로·파라미터·User-Agent가 반복되는지 보고 정상 트래픽과 공격 시도를 구분하는 과정이 필요하다.
보안 운영 체크리스트
1) Cloudflare Managed Ruleset 사용 여부와 해당 규칙 적용 범위를 확인한다. 2) SSRF와 명령 주입 관련 규칙이 Log에서 Block으로 바뀌는지 정책상 반영 상태를 본다. 3) Nuxt Server Island 관련 엔드포인트 노출 여부를 점검하고, 외부 입력으로 component 이름이나 props를 받는 구조가 있는지 확인한다. 4) Java 서비스와 표준 이미지에서 Fastjson 사용 여부 및 1.2.83 이하 포함 여부를 식별한다. 5) 차단 이벤트 발생 시 고객 서비스 영향이 없도록 예외 규칙이 필요한 경로를 분리 검토한다.
국내나 일본 리전에서 서비스를 운영하더라도 이번 공지는 지역별 기능 차이를 설명하지는 않는다. 따라서 지역 관점보다, WAF 차단 전환에 따른 운영 절차와 애플리케이션 구성요소 노출 여부를 점검하는 것이 더 직접적인 대응이다.
핵심 포인트
- Cloudflare가 Nuxt Server Island RCE와 Alibaba Fastjson JSONType RCE 탐지를 위한 WAF 규칙을 추가했다.
- 클라우드 메타데이터 SSRF와 난독화된 명령 주입 탐지도 강화됐다.
- 일부 규칙은 기본 동작이 Log에서 Block으로 상향돼 운영 영향 점검이 필요하다.
- Fastjson은 원문에서 영향 버전이 1.2.83 이하로 제시됐다.