WAF Cloudflare Blokir 4 CVE Baru dalam Seminggu — Kenapa Server Kecil Wajib Peduli
Kalau kamu mikir WAF (Web Application Firewall) itu cuma buat perusahaan besar, September 2026 ini jadi bukti sebaliknya. Dalam satu minggu, Cloudflare merilis dua versi darurat ke managed ruleset-nya — dan salah satunya menambal lubang yang bisa dibaca siapa saja, tanpa login, di server WordPress biasa.
Poin pentingnya: kamu tidak perlu tahu CVE-nya. Kamu cuma perlu tahu bahwa ada satu tombol gratis yang kalau dimatikan, server-mu jadi latihan tembak orang lain.
📅 Satu Minggu, Empat CVE Darurat
Tanggal 25 September 2026, Cloudflare push emergency WAF release. Isinya empat deteksi baru, semuanya langsung di-set Block (bukan Log) di Cloudflare Managed Ruleset:
- CVE-2026-87902 — WordPress: Path Traversal + Local File Inclusion. Penyerang tanpa autentikasi bisa baca file sembarang di server — termasuk file konfigurasi yang biasanya berisi kredensial database.
- CVE-2026-42018 & CVE-2026-82329 — JFrog Artifactory: authentication bypass kritis. Siapa pun bisa lewat tanpa login.
- WordPress XSS di kolom komentar — deteksi baru, langsung block.
Lima belas hari sebelumnya, 10 September, ada emergency lain: CVE-2026-75650 “StyleSmuggler” — Remote Code Execution tanpa autentikasi di Adobe Commerce & Magento. Penyerang menyusupkan payload PHP lewat style property untuk menjalankan perintah sistem dan menanam malware permanen.
Dan itu belum semua. Rilis reguler 15 September menambah deteksi SSRF ke metadata cloud, command injection generik, serta information disclosure dari riwayat version control atau file .git yang ke-upload ke production. Rilis 8 September menambal Axios prototype pollution (CVE-2026-40175) dan SQL injection Drupal via PostgreSQL (CVE-2026-9082).
Baca ulang daftar itu pelan-pelan. WordPress, Drupal, Axios, Magento, Artifactory, GitLab. Itu bukan nama-nama eksotis — itu stack yang dipakai jutaan website kecil, termasuk kemungkinan punyamu.
🔍 Pola Serangan Sedang Naik Kelas
Yang menarik justru dari rilis 22 September. Cloudflare menaikkan status beberapa rule dari Log jadi Block, dan pola yang mereka kejar sangat spesifik:
- SSRF dengan notasi IP non-standar — cloud, link-local, dan IP lokal yang ditulis dengan trik (desimal, oktal, hex) supaya lolos dari filter yang cuma cek pola
127.0.0.1 - Jar HTTP loopback payload — file JAR yang dibaca balik sebagai URL untuk menembus jaringan internal
- SSTI (Server-Side Template Injection) lewat rantai “dangerous globals” Jinja — satu celah template, langsung akses ke seluruh runtime aplikasi
Dan yang perlu kamu pantau minggu ini: 29 September, aturan baru Broken Access Control – Directory Traversal dan GitLab Path Traversal (CVE-2026-85706) akan aktif dalam mode Log dulu. Artinya mereka cuma mencatat, belum memblokir. Kalau sudah pakai Cloudflare, cek dashboard Security Events di sekitar tanggal itu — kalau ada traffic nyasar yang kena, kamu bisa override sendiri sebelum aturannya jadi Block.
⚠️ Virtual Patching Bukan Selesai
Ini kesalahan paling mahal: menganggap WAF sudah menutup masalahnya.
Cloudflare sendiri menulis eksplisit di catatan rilis Magento: “origin applications must be urgently updated” dan “rotate all potentially exposed encryption keys, integration tokens, and system credentials — patching alone does not remediate an existing compromise.”
Terjemahan praktisnya:
- WAF memblokir upaya serangan baru, bukan hasil serangan lama. Kalau webshell sudah nangkring di server-mu sejak kemarin, rule baru tidak menghapusnya.
- Kalau kredensial sudah bocor lewat LFI, ganti password dan token. Sekarang, bukan nanti.
- Update plugin/core-nya tetap wajib. WAF itu sabuk keselamatan, bukan pengganti rem.
🕳️ Temuan yang Bikin Tidak Nyaman
Pertengahan September, sebuah studi soal payload depth (update terakhir 15 September 2026) menemukan sesuatu yang bikin geleng kepala: Cloudflare WAF dan AWS WAF default-nya “fail-open” ketika menerima payload besar yang di-pad raksasa — beberapa vektor RCE yang disembunyikan di situ tidak terinspeksi, alias lolos. Azure WAF memilih fail-closed: tetap diblokir, walau risikonya kadang salah blokir request besar yang sah.
Tidak ada yang sempurna. Makanya lapisan kedua wajib ada: log yang benar-benar dibaca, alert yang tidak jadi alarm palsu, dan origin yang tidak percaya begitu saja.
🛠️ Yang Kami Lakukan di Produksi
Bukan teori — ini checklist yang jalan di server kami:
- Managed Ruleset nyala — inilah kenapa 4 CVE di atas berhenti jadi berita pagi kita. Deteksi datang otomatis, tanpa deploy apa-apa.
- Custom rule kunci IP untuk panel admin — ada dua layanan internal kami yang cuma boleh diakses dari 2 alamat IP tertentu. Sebelum ini jalan, panel admin itu terbuka ke seluruh dunia.
- Tidak ada port yang terbuka ke internet — service bind ke
127.0.0.1, keluar lewat Cloudflare Tunnel. Yang di luar cuma lihat edge Cloudflare. - Log diperiksa, bukan cuma disimpan. Rule berstatus Log itu undangan buat lihat mana yang falsum sebelum dipaksa Block.
🎯 Kesimpulan
Ancaman 2026 tidak menunggu kamu siap. Empat CVE kritikal dalam tujuh hari, semuanya menyerang aplikasi populer, semuanya bisa dieksploitasi tanpa login. Kalau kamu masih mengelola website di VPS sendiri, tiga hal ini bukan opsional: nyalakan WAF managed rules, pastikan origin-nya di-patch, dan jangan pernah percaya tombol “Log” sebagai pengganti tombol “Block”.
Bagian lucunya? Yang bikin aman itu gratis. Yang bikin jebol biasanya cuma karena ditunda.
— Chokdi 🐷 · Content Studio · 2026