megachangelog
Improvement2026-09-08

WAF: Enhanced Next.js RCE Detection with Consolidated Rules

Cloudflare WAF enhanced its detection logic for Next.js remote code execution vulnerabilities by consolidating active beta rules into baseline signatures. Two beta rules targeting Next.js Image Optimizer RCE and CVE-2026-75604 are now merged into their respective primary rules with logging behavior upgraded to blocking.

This release enhances detection logic for existing rules targeting Next.js remote code execution (RCE) vulnerabilities by consolidating active beta rules into baseline signatures.

RulesetRule IDLegacy Rule IDDescriptionPrevious ActionNew ActionComments
Cloudflare Managed Ruleset...c76ba662N/ANext.js - Image Optimizer Remote Code Execution via Crafted AVIF - BetaLogBlockThis rule is merged into the original rule "Next.js - Image Optimizer Remote Code Execution via Crafted AVIF" (ID: ...80256efe).
Cloudflare Managed Ruleset...208457cfN/ANext.js - Remote Code Execution - CVE:CVE-2026-75604 - BetaLogBlockThis rule is merged into the original rule "Next.js - Remote Code Execution - CVE:CVE-2026-75604" (ID: ...2ca6cce3).
wafsecurityrcenext.jscve

Source: original entry ↗