- 2025년 11월 18일 11시 20분(UTC)에 Cloudflare 네트워크의 핵심 트래픽 전달 기능이 중단되어 전 세계 사용자들이 오류 페이지를 보게 됨
- 원인은 데이터베이스 권한 변경으로 인해 Bot Management 시스템의 ‘feature 파일’이 비정상적으로 커진 것이며, 사이버 공격과는 무관함
- 이 파일 크기 증가로 인해 트래픽 라우팅 소프트웨어가 한계치를 초과해 실패, HTTP 5xx 오류가 대규모로 발생
- 14시 30분경 문제 파일의 배포를 중단하고 이전 정상 버전으로 교체해 핵심 트래픽 복구, 17시 6분에 모든 서비스 정상화
- Cloudflare는 이번 사태를 2019년 이후 최악의 장애로 평가하며, 구성 파일 검증 강화와 전역 차단 스위치 도입 등 재발 방지 조치 추진
장애 개요
- 11시 20분경 Cloudflare 네트워크에서 핵심 트래픽 전달 실패가 발생, 사용자들은 Cloudflare 내부 오류 페이지를 확인
- 사이버 공격이나 악의적 행위는 원인이 아님, 데이터베이스 시스템의 권한 변경이 직접적 원인
- 해당 변경으로 인해 Bot Management 시스템이 사용하는 ‘feature 파일’의 크기가 두 배로 증가, 네트워크 전반에 배포됨
- 트래픽 라우팅 소프트웨어가 이 파일을 읽는 과정에서 파일 크기 제한을 초과, 시스템 오류 발생
- 초기에는 대규모 DDoS 공격으로 오인했으나, 원인 파악 후 이전 정상 파일로 교체하여 복구 진행
장애 진행 및 영향
- 11:20 이전에는 5xx 오류 비율이 정상 수준이었으나, 이후 잘못된 feature 파일 배포로 오류 급증
- ClickHouse 데이터베이스 클러스터의 일부 노드에서 잘못된 쿼리 결과가 5분 간격으로 생성, 정상·비정상 파일이 번갈아 배포되어 시스템이 반복적으로 복구와 실패를 반복
- 14:30부터 문제 파일 생성을 중단하고 정상 파일을 수동 삽입, 코어 프록시 재시작으로 복구
- 17:06에 모든 서비스 정상화
| 서비스 | 영향 내용 |
|---|---|
| Core CDN 및 보안 서비스 | HTTP 5xx 오류 발생 |
| Turnstile | 로드 실패, 로그인 불가 |
| Workers KV | 게이트웨이 실패로 5xx 오류 급증 |
| Dashboard | Turnstile 장애로 로그인 불가 |
| Email Security | 스팸 탐지 정확도 일시 저하, 일부 자동 이동 실패 |
| Access | 인증 실패 다수 발생, 기존 세션은 유지 |
- 장애 기간 동안 CDN 응답 지연 증가, 디버깅 시스템의 CPU 사용량 급증이 원인
장애 원인: Bot Management 시스템
- Cloudflare의 Bot Management 모듈은 머신러닝 모델을 사용해 요청별 봇 점수를 생성
- 모델 입력으로 사용되는 feature 구성 파일이 몇 분마다 네트워크 전체에 배포되어 최신 위협에 대응
- ClickHouse 쿼리 동작 변경으로 중복된 feature 행이 다수 포함, 파일 크기 증가
- 이로 인해 Bot Management 모듈이 오류를 일으켜 HTTP 5xx 응답 반환, Workers KV와 Access에도 영향
- 신규 프록시 엔진 FL2에서는 5xx 오류 발생, 구버전 FL에서는 봇 점수가 0으로 설정되어 오탐 증가
ClickHouse 쿼리 동작 변경
- 11:05에 ClickHouse의 데이터베이스 접근 권한 변경 배포
- 기존에는
default데이터베이스의 메타데이터만 조회 가능했으나, 변경 후r0데이터베이스의 메타데이터도 노출 - Bot Management의 feature 파일 생성 쿼리가 데이터베이스 이름 필터 없이 실행, 결과적으로 중복 컬럼 반환
- 이로 인해 feature 파일의 행 수가 두 배 이상 증가, 시스템 한계 초과
메모리 사전 할당 및 시스템 패닉
- Bot Management 모듈은 최대 200개의 머신러닝 feature 제한을 두고 메모리를 사전 할당
- 잘못된 파일이 200개를 초과하는 feature를 포함하면서 Rust 코드에서 panic 발생,
thread fl2_worker_thread panicked: called Result::unwrap() on an Err value오류 출력 - 이로 인해 HTTP 5xx 오류 대량 발생
기타 영향 및 복구 과정
- Workers KV와 Access가 코어 프록시에 의존해 장애 영향 확대
- 13:04에 Workers KV가 프록시를 우회하도록 패치, 오류율 감소
- Dashboard는 Turnstile과 Workers KV 의존으로 로그인 불가
- 11:30~13:10, 14:40~15:30 두 차례 가용성 저하
- 백로그와 재시도 요청으로 지연 증가, 15:30경 복구
- 14:30 이후 대부분 서비스 정상화, 17:06 완전 복구
재발 방지 조치
- Cloudflare 생성 구성 파일의 입력 검증 강화
- 전역 기능 차단 스위치(kill switch) 확대
- 오류 보고로 인한 시스템 자원 고갈 방지
- 코어 프록시 모듈 전반의 오류 조건 검토
타임라인 요약 (UTC)
| 시각 | 상태 | 설명 |
|---|---|---|
| 11:05 | 정상 | 데이터베이스 접근 제어 변경 배포 |
| 11:28 | 영향 시작 | 고객 트래픽에서 첫 오류 발생 |
| 11:32–13:05 | 조사 진행 | Workers KV 오류 원인 분석, 완화 시도 |
| 13:05 | 영향 감소 | Workers KV 및 Access 우회 적용 |
| 13:37 | 복구 작업 집중 | Bot Management 구성 파일 롤백 준비 |
| 14:24 | 문제 파일 배포 중단 | 정상 파일 테스트 완료 |
| 14:30 | 주요 영향 해소 | 정상 파일 전역 배포, 서비스 복구 시작 |
| 17:06 | 완전 복구 | 모든 서비스 정상화 완료 |
결론
- 이번 장애는 Bot Management 구성 파일 생성 로직과 데이터베이스 권한 변경의 상호작용으로 발생
- Cloudflare는 이를 2019년 이후 가장 심각한 네트워크 중단으로 평가
- 향후 시스템 복원력 강화를 위한 구조적 개선과 자동화된 방어 체계 강화 추진