
💥 CVE-2026-21345 – Cloudflare Workers SSRF (High, CVSS 8.2): Unvalidated fetch() URLs in Workers allow internal service pivoting; chain with R2 for metadata exfil. Update Workers runtime and validate outbound requests. https://blog.cloudflare.com/workers-ssrf-cve-2026-21345
Post summary
Cloudflare disclosed a high‑severity SSRF (CVE‑2026‑21345) in Workers that permits internal service pivoting and metadata exfiltration via R2; a patch is available by updating the Workers runtime and enforcing outbound request validation.


