How we mitigated a vulnerability in Cloudflare’s ACME validation logic

Post Syndicated from Hrushikesh Deshpande original https://blog.cloudflare.com/acme-path-vulnerability/

On October 13, 2025, security researchers from FearsOff identified and reported a vulnerability in Cloudflare’s ACME (Automatic Certificate Management Environment) validation logic that disabled some of the WAF features on specific ACME-related paths. The vulnerability was reported and validated through Cloudflare’s bug bounty program.

The vulnerability was rooted in how our edge network processed requests destined for the ACME HTTP-01 challenge path (/.well-known/acme-challenge/*).

Here, we’ll briefly explain how this protocol works and the action we took to address the vulnerability. 

Cloudflare has patched this vulnerability and there is no action necessary for Cloudflare customers. We are not aware of any malicious actor abusing this vulnerability.

How ACME works to validate certificates

ACME is a protocol used to automate the issuance, renewal, and revocation of SSL/TLS certificates. When an HTTP-01 challenge is used to validate domain ownership, a Certificate Authority (CA) will expect to find a validation token at the HTTP path following the format of http://{customer domain}/.well-known/acme-challenge/{token value}. 

If this challenge is used by a certificate order managed by Cloudflare, then Cloudflare will respond on this path and provide the token provided by the CA to the caller. If the token provided does not correlate to a Cloudflare managed order, then this request would be passed on to the customer origin, since they may be attempting to complete domain validation as a part of some other system. Check out the flow below for more details — other use cases are discussed later in the blog post.


The underlying logic flaw 

Certain requests to /.well-known/acme-challenge/* would cause the logic serving ACME challenge tokens to disable WAF features on a challenge request, and allow the challenge request to continue to the origin when it should have been blocked.

Previously, when Cloudflare was serving a HTTP-01 challenge token, if the path requested by the caller matched a token for an active challenge in our system, the logic serving an ACME challenge token would disable WAF features, since Cloudflare would be directly serving the response. This is done because those features can interfere with the CA’s ability to validate the token values and would cause failures with automated certificate orders and renewals.

However, in the scenario that the token used was associated with a different zone and not directly managed by Cloudflare, the request would be allowed to proceed onto the customer origin without further processing by WAF rulesets.

How we mitigated this vulnerability

To mitigate this issue, a code change was released. This code change only allows the set of security features to be disabled in the event that the request matches a valid ACME HTTP-01 challenge token for the hostname. In that case, Cloudflare has a challenge response to serve back.

Cloudflare customers are protected

As we noted above, Cloudflare has patched this vulnerability and Cloudflare customers do not need to take any action. In addition, we are not aware of any malicious actor abusing this vulnerability.

Moving quickly with vulnerability transparency

As always, we thank the external researchers for responsibly disclosing this vulnerability. We encourage the Cloudflare community to submit any identified vulnerabilities to help us continually improve the security posture of our products and platform. 

We also recognize that the trust you place in us is paramount to the success of your infrastructure on Cloudflare. We consider these vulnerabilities with the utmost concern and will continue to do everything in our power to mitigate impact. We deeply appreciate your continued trust in our platform and remain committed not only to prioritizing security in all we do, but also acting swiftly and transparently whenever an issue does arise. 

Security updates for Monday

Post Syndicated from jzb original https://lwn.net/Articles/1054992/

Security updates have been issued by AlmaLinux (cups, libpq, libsoup3, podman, and postgresql16), Debian (ffmpeg, gpsd, python-urllib3, and thunderbird), Fedora (chromium, foomuuri, forgejo, freerdp, harfbuzz, libtpms, musescore, python-biopython, and python3.12), Mageia (gimp, libpng, nodejs, and python-urllib3), and SUSE (alloy, avahi, bind, chromedriver, chromium, cpp-httplib, docker, erlang, fluidsynth, freerdp, go-sendxmpp, govulncheck-vulndb, kernel, libwireshark19, NetworkManager-applet-l2tp, python, python311-virtualenv, thunderbird, and zk).

AI-Powered Surveillance in Schools

Post Syndicated from Bruce Schneier original https://www.schneier.com/blog/archives/2026/01/ai-powered-surveillance-in-schools.html

It all sounds pretty dystopian:

Inside a white stucco building in Southern California, video cameras compare faces of passersby against a facial recognition database. Behavioral analysis AI reviews the footage for signs of violent behavior. Behind a bathroom door, a smoke detector-shaped device captures audio, listening for sounds of distress. Outside, drones stand ready to be deployed and provide intel from above, and license plate readers from $8.5 billion surveillance behemoth Flock Safety ensure the cars entering and exiting the parking lot aren’t driven by criminals.

This isn’t a high-security government facility. It’s Beverly Hills High School.

Венецуелски „поток“: 500 милиона евро изпрани през Инвестбанк

Post Syndicated from Екип на Биволъ original https://bivol.bg/venezuela-stream-investbank-canev.html

понеделник 19 януари 2026


Режимът на Мадуро е изпрал огромна сума през българската Инвестбанк. Това става ясно от постановление на СГП по преписка № 16709/2022. Според официалните данни на разследването, за периода 2017 г.…

Материалът Венецуелски „поток“: 500 милиона евро изпрани през Инвестбанк е публикуван за пръв път на Bivol!.

Seagate Shipping 32TB HAMR Hard Drives for Server, NAS, & Surveillance Markets

Post Syndicated from Ryan Smith original https://www.servethehome.com/seagate-shipping-32tb-hamr-hard-drives-for-server-nas-surveillance-markets/

Seagate has announced this week that it has begun shipping 32TB versions of its high-capacity, high-end hard drives. The second wave of hard drives based on Seagate’s heat-assisted magnetic recording (HAMR) technology, the 32TB drives mark the first capacity bump for Seagate’s top-capacity drives since Seagate brought HAMR-based drives to the retail market last year. […]

The post Seagate Shipping 32TB HAMR Hard Drives for Server, NAS, & Surveillance Markets appeared first on ServeTheHome.

Нов договор с Майкрософт или търсене на алтернативи?

Post Syndicated from Bozho original https://blog.bozho.net/blog/4561

Предстои нов договор с Майкрософт за държавната администрация. На фона на централните политически събития и многото комуникационен шум, на заден план остана решението на Министерския съвет да възложи на министъра на електронното управление да проведе обществена поръчка за продукти на Майкрософт.

Преди да отворя темата за офис пакета, трябва да уточня две неща: 1) държавната администрация ползва много продукти на Microsoft, чието лицензиране и поддръжка трябва да уреди – Windows Server, SQL Server и др. Това не е офис пакета и там дори да имаме технологични спорове за Windows vs Linux и за най-удачния избор за системи за бази данни, безпорна е нуждата от поддръжка. и 2) Microsoft е компания с добра репутация и големи и компетентни партньорски мрежи, което осигурява достатъчни гаранции за администрацията, че няма да бъде оставена да се оправя сама (което тя не може).

След тези уточнения, да минем на темата с офис пакета. Microsoft от много години предлага Office365 – облачен офис, при който Word, Excel и PowerPoint продължават да работят локално, но имат и функционалности за споделяне и колаборация, които пък изискват облачна интеграция. Предлага и централизирано управление на имейл. В частния сектор съм бил клиент на Office365, и той спестява много главоболия и налага много добри практики, вкл. във връзка с киберсигурността. Имам и негативен опит с поддръжката в Индия, която един месец не можа да разбере какво ги питам и накрая си призна, че имат бъг, но нетният резултат е безспорно позитивен.

Но тук идва проблемът, с който се сблъсках като министър – Майкрософт изисква всички потребителски акаунти да бъдат в облачната активна директория (AzureAD/Entra). Това означава цялата държавна администрация (десетки хиляди служители) да бъдат управлявани в облака на Майкрософт. Друг проблем са данните – Microsoft не предлагаше на правителствата възможността да контролират изцяло ключовете за криптиране на данните, което значеше, че Microsoft на теория има достъп до всички данни.

През 2022 г. като министър, повдигнах тези въпроси като проблем за България, защото от гледна точка на националната сигурност и суверенитета, е дългосрочен риск да отдадем толкова много контрол на компания от трета страна. Оттогава Майкрософт въведоха повече възможности за криптиране на данните от правителства – през 2025 г. въведоха поддръжка за хибридни среди с държавна инфраструктура, което е стъпка в правилната посока.

На този фон, обаче, идва проблемът е международния наказателен съд в Хага. След като Тръмп санкционира съда в хага, достъпът до имейла (в Office365) на главния прокурор към съда е бил спрян. Майкрософт първо не коментира, а после отрича да са правили нещо нередно. Но каквато и да е реалната ситуация, администрацията на САЩ разполага с инструменти да наложи определени действия на американските технологични компании.

Друга история от 2022 г. – един от големите облачни доставчици (hyperscaler-и) разглеждаше възможност за партньорство с българското правителство. Бидейки наясно с вътрешния капацитет за поддържане на облачна инфраструктура, бях много отворен към хибридни модели, в които ползваме и дори насърчаваме инвестиции на hyperscaler-и в страната, съвместно с наша инфраструктура. За съжаление времето беше твърде кратко за се развие такова партньорство, но в рамките на една среща казах, че е изключително важно да има възможност за безпроблемна мгирация извън облака, поне на ниво виртуална машина, за да няма т.нар. vendor lock-in. Те ме увериха, че няма никакъв проблем с миграцията на виртуални машини, без да знаят, че предната вечер бях мигрирал такава, във връзка със спешното създаване на български сайт за украински бежанци и се беше оказало, че изобщо не е безпроблмно и има доста скрити пречки.

В този контекст, дългосрочното обвързване на държавата с външен доставчик на такива централни услуги, без възможност и подготовка за миграция в рамките на часове, е доста рисково. Както от гледна точка на достъпа до данните, така и от гледна точка на наличността на услулгата – ако някой може да спре от днес за утре достъпа до ключова услуга по политически причини, това е проблем.

Германия отдавна е осъзнала този проблем, поради което е създала Центъра за цифров суверенитет (ZenDIS), който разработва продукти, които немската администрация ползва и чрез които не зависи от външни доставчици. След гореописания инцидент, Международният наказателен съд в Хага мигрира от Office365 към openDesk на ZenDIS, който е изцяло с отворен код.

Нека горното да не се чете като обвинение към американските компании – не че нямам технологични критики към тях, но те предоставят добри продукти, които за съжаление никоя европейска компания не е успяла да развие и наложи в такава степен.

Но от гледна точка на дългосрочните рискове и на новата ситуация, в която партньорството между САЩ и Европа е поставено под въпрос от Белия дом, следва да оценяваме внимателно и технологичните си решения.

В решението на Министерския съвет е записано „или еквивалентни“, което позволява на МЕУ да разграничи поддръжката на съществуващи сървърни продукти от офис пакета и да помисли за отворени алтернативи, които да гарантират цифров суверенитет.

Материалът Нов договор с Майкрософт или търсене на алтернативи? е публикуван за пръв път на БЛОГодаря.

Седмицата (12–17 януари)

Post Syndicated from Йовко Ламбрев original https://www.toest.bg/sedmitsata-12-17-yanuari/

Седмицата (12–17 януари)

Едва преполовихме януари, а толкова много неща вече успяха да се случат с дата от 2026 година. Ако вече се чувствате така, сякаш сте преживели цял месец (или даже няколко месеца), това не е само ваше субективно усещане. Когато събитията връхлитат с такава честота, настоящето сякаш се компресира до миг, в който няма време за осмисляне на една новина, преди тя да бъде пометена от следващата.

И не е само времето. Дистанциите окончателно губят значението си, а икономическите и политическите трусове в различни точки на планетата резонират мигновено и едновременно в нашия дневен ред, сякаш и светът внезапно се е свил. Иран, Венецуела, Украйна, Газа, Минеаполис, Гренландия… са не твърде по-далеч от покрайнините на градовете ни и съвсем не в периферията на мислите ни.

В „Тоест“ обаче никога не се напъваме да вместим повече история в единица време, защото отдавна знаем, че това води не до по-богат опит, а до колективно задъхване и усещане, че бягаме на място, опитвайки се да догоним опашката си. Затова разглобяваме свръхнаситеното с информация ежедневие, търсейки тези парченца, които носят смисъл и имат значение за бъдещето.

А онова, което има най-голямо значение за бъдещето на всички ни тук, в България, е да разглобим и унищожим веднъж завинаги добре смазаната, но смазваща развитието на страната ни машина за избори на управляващите. Това може да стане само с невиждано и нечувано масово гласуване на предстоящите предсрочни избори. Защото иначе онези никога няма да допуснат машинно гласуване, никога няма да изпуснат контрола върху броенето, а тяхното си МВР ще продължи да си затваря очите пред изборните безобразия и купувачите на гласове. Повече по темата четете в седмичния анализ на Емилия Милчева „В броячите е силата. Не, в гражданите“.

И ето! Доживяхме и новогодишното приветствие на Е.Т. в комплект със саркастичния ѝ коментар за събитията от седмицата. Видеото съдържа нездравословни дози груба действителност. Гледайте го на своя отговорност.

Толерантни ли сме един към друг? Как мислите? Да? Не? Зависи? Адски сме толерантни!, зашеметява ни още със заглавието на статията си тази седмица Светла Енчева. За да ни довърши с анализа си на последните резултати (за 2025 г.) от ежегодното национално представително изследване на обществените нагласи спрямо ЛГБТИ хората. Е, има и някои добри новини и тенденции. Аз пък си мисля, че ако темата някой ден излезе от режима на пропагандно-политическата експлоатация, обществото ни трябва да успее да я обговори и надрасне спокойно. Дано се случи по-скоро.

С политическия си анализ тази седмица Искрен Иванов се опитва рационално да обясни последните действия на администрацията на Тръмп, които ни изглеждат откровено безумни. И безпрецедентни само на фона на днешния контекст, но не и в рамките на историческите натрупвания, които често погрешно допускаме, че са останали безвъзвратно в миналото, а може би не са. Или продължават да имат своето влияние и днес. Може да прочетете повече в статията му „Да владееш или да не владееш? Как Западът се върна към началото на XX век“.

За Тръмп и САЩ няма как да не стане дума и в новия епизод на видеопоредицата ни „Тоест разговаряме“, който ще излъчим на живо днес, 17 януари, от 16:00 часа в нашия YouTube Live. Защото събеседник на Владислав Севов ще бъде Йоанна Елми, авторка в „Тоест“ от началото на 2019 г. и водеща на рубриката „Гласовете на Америка“. В анкетата на епизода може да зададете предварителен въпрос на Йоанна и да довършите изречението „Американската мечта е…“.

Дори литературната ни колонка „На второ четене“ е уплътнена със свръхбагажа на новото трескаво ежедневие. И за съжаление – напоена с кръв. С неизбежните паралели между там и тук, тях и нас. Стефан Иванов е виновен за това – и Остап Сливински с неговия „Речник на войната“. Защото според Стефан

езикът е последното бойно поле. След като градовете са паднали, след като институциите са рухнали, след като идентичностите са разбити, остава още въпросът как ще говорим за това… Ще говорим внимателно, болезнено и честно. Ще говорим така, сякаш думите тежат. Защото тежат.

И още паралели… Този път със Сърбия, за която ни разказва италианката Джорджа Спадони в няколко статии от първо лице. Тази седмица публикувахме най-новия материал от поредицата ѝ, който е озаглавен „Какво става в Сърбия? Непредвидимото бъдеще“. Текстът завършва с констатацията, че за добро или зло друго бъдеще няма – с това разполагаме. Но го има очевидния намек, че все пак от нас зависи какво ще бъде то.

Струва ми се, че сполучливо допълнение към статията на Джорджа би било припомнянето на един кратък документален филм на вече над 20 години. Той е за един исторически импулс, изпълнен с много човешки, обикновени мечти, който сега можеше да се е превърнал в по-различно настояще, ако повече хора бяха повярвали в него и в собствените си сили за промяна.

„Няма народ, който да е направил погрешен политически избор и да не е платил цената за това“, ще чуете да казва Зоран Джинджич в този филм. Затова стига вече грешни избори!

The collective thoughts of the interwebz