SevenIDC

News

NEWS

보안

Cloudflare WAF 긴급 릴리스, 웹 프레임워크 대상 RCE·SQLi 차단 관리형 규칙 추가

게재일 2026. 07. 26.· 원문 공개 2026. 07. 17.조회 0
Cloudflare WAF, WAF 긴급 릴리스, RCE 관련 기술 이미지
SevenIDC 기술 요약 이미지

Cloudflare는 2026년 7월 17일 긴급 WAF 릴리스를 통해, 널리 쓰이는 웹 프레임워크에서 확인된 치명적 원격 코드 실행(RCE)과 SQL 인젝션(SQLi) 악용을 막기 위한 신규 관리형 규칙을 추가했다. 이번 변경은 새 탐지 규칙을 즉시 차단(Block) 동작으로 배치한 점이 핵심으로, 인터넷에 직접 노출된 웹 서비스와 이를 프록시하는 보안 운영 환경에서는 규칙 적용 범위와 오탐 영향, 우회 없이 실제로 차단이 걸리는지 확인하는 작업이 중요하다.

긴급 릴리스 핵심: 신규 탐지를 기본 차단으로 추가

이번 공지는 기존 규칙 조정이 아니라 신규 탐지 규칙을 추가한 긴급 배포다. Cloudflare Managed Ruleset과 Cloudflare Free Ruleset 모두에 RCE와 SQLi 대응 규칙이 각각 추가됐고, 이전 동작은 없었으며 새 동작은 모두 Block으로 설정됐다.

공개된 설명에 따르면 대상은 특정 단일 제품이 아니라 'popular web frameworks' 범주의 취약점 악용 트래픽이다. 따라서 운영자는 개별 애플리케이션 패치 여부와 별개로, 외부 요청을 받는 모든 웹 서비스 구간에서 해당 규칙셋이 실제 활성화돼 있는지 확인해야 한다.

추가된 규칙과 식별 정보

Cloudflare Managed Ruleset에는 Generic Rules - Unauthenticated RCE 규칙 ID ...550664b6, Generic Rules - SQLi 규칙 ID ...ed933fcc가 새로 추가됐다.

Cloudflare Free Ruleset에는 Generic Rules - Unauthenticated RCE 규칙 ID ...b5ec246a, Generic Rules - SQLi 규칙 ID ...33697a1a가 추가됐다.

원문 기준으로 네 규칙 모두 신규 탐지이며 이전 액션은 없고 현재 액션은 Block이다. 별도 레거시 규칙 ID는 제공되지 않았다.

운영자가 바로 볼 점검 포인트

우선 Cloudflare Managed Ruleset 또는 Free Ruleset 중 실제 서비스에 연결된 규칙셋이 무엇인지 확인해야 한다. 멀티존 환경이나 고객별 정책 분리 환경에서는 일부 도메인만 최신 규칙이 적용되고 나머지는 빠질 수 있어, 존 단위 일괄 적용 여부를 점검하는 것이 안전하다.

그다음 신규 규칙이 차단 모드로 반영되면서 정상 요청에 영향이 없는지 살펴볼 필요가 있다. 특히 요청 파라미터, 비정상 경로 문자열, 애플리케이션 입력값이 많은 서비스는 배포 직후 WAF 이벤트 로그에서 RCE·SQLi 관련 차단 증가와 예외 처리 필요성을 함께 확인하는 편이 좋다.

웹 서버나 애플리케이션 서버를 직접 운영하는 환경이라면 WAF 차단만으로 끝내지 말고, 동일 기간 동안 비정상 경로 시퀀스와 의심 쿼리 요청이 유입됐는지 원본 로그도 대조하는 것이 유용하다. 한국·일본 리전에서 분산 운영 중인 서비스는 존별 정책 차이와 우회 경로 존재 여부를 함께 살펴야 한다.

IDC·호스팅 환경에서의 의미

이번 내용은 특정 IDC 전용 기능 발표가 아니라 Cloudflare WAF 규칙 추가이지만, 공용 웹호스팅·서버호스팅·코로케이션 환경에서 외부 공개 웹 애플리케이션을 보호하는 1차 방어선과 직접 연결된다. 여러 고객 워크로드가 같은 운영 표준을 쓰는 환경일수록 신규 차단 규칙의 적용 누락이 장기적으로 노출면을 키울 수 있다.

특히 리버스 프록시 앞단에서 WAF를 공통 적용하는 사업자는 고객별 예외 정책 때문에 새 규칙이 비활성화된 존이 없는지 확인해야 한다. 이번 공지는 취약점 자체의 패치 버전 정보를 제공하지 않으므로, WAF 적용 확인과 함께 내부 애플리케이션 프레임워크 자산 파악은 별도 트랙으로 진행하는 것이 현실적이다.

핵심 포인트

  • Cloudflare가 2026년 7월 17일 긴급 WAF 릴리스를 통해 RCE·SQLi 차단 신규 규칙을 추가했다.
  • Managed Ruleset과 Free Ruleset 모두에 각 2개씩, 총 4개의 신규 규칙이 추가됐다.
  • 공개된 네 규칙의 새 동작은 모두 Block이며 이전 액션은 없었다.
  • 운영자는 적용 중인 규칙셋, 존별 활성화 상태, 차단 로그와 예외 정책을 우선 점검해야 한다.