# Application Security Release Notes (Cloudflare)

> 28 Updates, 1 aktive Quellen, zuletzt aktualisiert am 6. Oktober 2026.

Quelle: [Seite](https://updatefeed.de/updates/cloudflare/application-security) · Feed: [RSS](https://updatefeed.de/feed/cloudflare/application-security/feed.rss)

Hersteller: [Cloudflare](https://updatefeed.de/updates/cloudflare.md)

## Oktober 2026

### WAF Release 2026-10-06: Schutz vor F5 BIG-IP CVE-2026-94127

6. Oktober 2026

Neue Erkennung für den Heap-Overflow CVE-2026-94127 in F5 BIG-IP (Block), die Beta-Regel „Command Injection - Generic 8 - uri“ wird in die Originalregel überführt und die Next.js-Cache-Poisoning-Beschreibung wurde nur in den Metadaten präzisiert.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-10-06-waf-release/)

### WAF: Geplante Änderung für 2026-10-12

6. Oktober 2026

Die Regel „Generic Rules - Template Injection - 2 - Beta“ wird zum 2026-10-12 deaktiviert und in die Originalregel „Generic Rules - Template Injection - 2“ überführt.

[Originalquelle](https://developers.cloudflare.com/changelog/post/scheduled-waf-release/)

### WAF Emergency Release 2026-10-01: Citrix NetScaler CVE-2026-88771

1. Oktober 2026

Eine neue Regel im Cloudflare Managed Ruleset blockiert Angriffe auf die Schwachstelle CVE-2026-88771 (unzureichende Eingabevalidierung) in Citrix NetScaler ADC und Gateway.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-10-01-emergency-waf-release/)

## September 2026

### WAF Release 2026-09-30: GitLab Path Traversal und Generic Rules

30. September 2026

Neue Erkennungen für die GitLab-Schwachstelle CVE-2026-85706, Directory Traversal und Request-Routing-Cache-Inkonsistenzen, außerdem werden Beta-Regeln zu HTTP Request Smuggling und Command Injection in die Originalregeln überführt.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-30-waf-release/)

### WAF Emergency Release 2026-09-25: WordPress und JFrog Artifactory

25. September 2026

Neue Block-Regeln schützen vor Path Traversal/LFI (CVE-2026-87902) und XSS in WordPress sowie vor Authentifizierungsumgehung in JFrog Artifactory (u. a. CVE-2026-42018).

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-25-emergency-waf-release/)

### WAF Release 2026-09-22: Neue SSRF- und SSTI-Erkennungen

22. September 2026

Vier neue Erkennungen gegen SSRF mit nicht standardmäßiger IP-Notation und jar-Loopback-Payloads sowie gegen Jinja-SSTI wechseln von Log auf Block.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-22-waf-release/)

### Bots: JavaScript-Detections-API-Ergebnisse steuerbar

16. September 2026

Enterprise-Bot-Management-Kunden können unter Security > Settings oder per `jsd_api_results_enabled` in der Bot Management API festlegen, ob Cloudflare die Ergebnisse der JavaScript Detections API für Bot-Scoring und Erkennungen nutzt.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-16-jsd-api-results/)

### WAF Release 2026-09-15: SSRF, Command Injection, Version Control

15. September 2026

Neue Erkennungen für SSRF auf Cloud-Metadaten und Command Injection (Generic 10) wechseln von Log auf Block, zudem wird die Beta-Regel „Version Control - Information Disclosure“ in die Originalregel überführt.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-15-waf-release/)

### WAF Emergency Release 2026-09-10: Adobe Commerce/Magento RCE

10. September 2026

Eine neue Block-Regel schützt vor der aktiv ausgenutzten RCE-Schwachstelle CVE-2026-75650 in Adobe Commerce und Magento Open Source, ersetzt aber nicht das Einspielen des Hotfixes aus APSB26-146.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-10-emergency-waf-release/)

### WAF Release 2026-09-08: Next.js-RCE-Beta-Regeln zusammengeführt

8. September 2026

Die Beta-Regeln zu Next.js Image Optimizer RCE via AVIF und CVE-2026-75604 werden in die jeweiligen Originalregeln überführt und von Log auf Block gesetzt.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-08-waf-release/)

### WAF: Application Profiles für Positive Security

7. September 2026

Application Profiles ergänzen die WAF um eine Positive-Security-Ebene, bei der Schema Profiles gültige Anfragen lernen und abweichenden Traffic ohne Blockierung klassifizieren, wobei die Durchsetzung per Custom Rule erfolgt und für Enterprise-Kunden ohne API Security eine geschlossene Beta startet.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-07-application-profiles/)

### WAF: Attack Signature Detection im Early Access

7. September 2026

Attack Signature Detection ist im Early Access verfügbar, gleicht Anfragen mit Cloudflare-Angriffssignaturen ab und protokolliert Treffer in Security Analytics > Attack Analysis, ohne Maßnahmen anzuwenden.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-07-attack-signature-detection/)

### WAF Release 2026-09-01: Neue SQLi-Erkennung

1. September 2026

Die neue Erkennung „SQLi - WHERE Comparison With WITH Clause“ wechselt von Log auf Block und verbessert den Schutz vor SQL-Injection mit komplexer Abfragesyntax.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-09-01-waf-release/)

## August 2026

### API Shield: Höhere Limits für JWT-Validierungskonfigurationen

27. August 2026

Die JWT-Validierung in API Shield unterstützt nun standardmäßig 32 Token-Konfigurationen pro Zone mit jeweils bis zu 16 Schlüsseln.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-27-jwt-validation-limits/)

### WAF Emergency Release 2026-08-26: Next.js RCE und Image Optimizer

26. August 2026

Die bestehende Next.js-RCE-Regel erkennt nun CVE-2026-75604 und eine neue Block-Regel schützt vor RCE im Next.js Image Optimizer über manipulierte AVIF-Bilder.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-26-emergency-waf-release/)

### API Shield: Symmetrische Schlüssel für JWT-Validierung

25. August 2026

Die JWT-Validierung in API Shield unterstützt jetzt symmetrische Schlüssel mit HS256, HS384 und HS512, die im Dashboard oder per API konfiguriert werden können.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-25-symmetric-jwt-validation/)

### WAF Release 2026-08-25: Mehrere Regeln auf Block, neue RCE-Regel

25. August 2026

Vier Erkennungen (HTTP/2 Request Smuggling und XSS-Event-Handler-Coercion) wechseln von Log auf Block, die Beta-Regel „XSS, HTML Injection - Script Tag“ wird zusammengeführt und eine Generic-Rules-RCE-Regel kommt im Block-Modus hinzu.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-25-waf-release/)

### WAF: Leaked-Credentials-Erkennung prüft Authorization-Header

20. August 2026

Die Leaked-Credentials-Erkennung prüft nun standardmäßig den Authorization-Header auf Basic-Authentication-Zugangsdaten und gleicht sie mit der Datenbank geleakter Zugangsdaten ab, ohne dass eine Konfiguration nötig ist.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-20-leaked-credentials-authorization-header/)

### WAF Release 2026-08-17: WordPress-RCE-Metadaten für CVE-2026-65640

17. August 2026

Die Metadaten der WordPress-RCE-Regeln im Managed und Free Ruleset wurden um CVE-2026-65640 ergänzt, wobei Erkennung und Aktionen unverändert bleiben.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-17-waf-release/)

### WAF Release 2026-08-11: vBulletin-RCE CVE-2026-61511

11. August 2026

Eine neue Erkennung schützt vor der vBulletin-RCE-Schwachstelle CVE-2026-61511, zudem werden zwei Beta-Regeln (Version Control und vBulletin CVE-2019-17132) in die Originalregeln überführt.

[Originalquelle](https://developers.cloudflare.com/changelog/post/2026-08-11-waf-release/)

Weitere Einträge: [Seite 2](https://updatefeed.de/updates/cloudflare/application-security.md?seite=2)
