#慢报 #故障报告 #cloudflare
Cloudflare outage on December 5, 2025
TL;DR
背景:Cloudflare 为应对 React 漏洞 CVE-2025-55182,正在将 WAF 请求体缓冲区从 128KB 提升至 1MB。 rollout 期间发现内部测试工具不兼容,工程师使用全局配置系统(非渐进式)紧急禁用了该工具。
技术原因:禁用操作触发了 FL1 代理中一个隐藏多年的 Lua 代码 bug。当 killswitch 跳过一个 action 为 "execute" 的规则时,后续代码尝试访问不存在的对象属性,导致异常并返回 HTTP 500 错误。该 bug 在 Rust 重写的 FL2 代理中不存在。
影响:约 28% 的 HTTP 流量受影响。使用 FL1 代理且启用托管规则的客户网站几乎完全不可用,持续约 25 分钟(08:47-09:12 UTC)。这是继 11 月 18 日事故后,两周内第二次因安全更新导致的全球性故障。
https://blog.cloudflare.com/5-december-2025-outage/
Cloudflare outage on December 5, 2025
TL;DR
背景:Cloudflare 为应对 React 漏洞 CVE-2025-55182,正在将 WAF 请求体缓冲区从 128KB 提升至 1MB。 rollout 期间发现内部测试工具不兼容,工程师使用全局配置系统(非渐进式)紧急禁用了该工具。
技术原因:禁用操作触发了 FL1 代理中一个隐藏多年的 Lua 代码 bug。当 killswitch 跳过一个 action 为 "execute" 的规则时,后续代码尝试访问不存在的对象属性,导致异常并返回 HTTP 500 错误。该 bug 在 Rust 重写的 FL2 代理中不存在。
影响:约 28% 的 HTTP 流量受影响。使用 FL1 代理且启用托管规则的客户网站几乎完全不可用,持续约 25 分钟(08:47-09:12 UTC)。这是继 11 月 18 日事故后,两周内第二次因安全更新导致的全球性故障。
https://blog.cloudflare.com/5-december-2025-outage/