BookinglyTech News
Infraestructura

Cloudflare corrige fallo de aislamiento entre contenedores que expuso datos residual

Un investigador de Accomplish descubrió que los contenedores de Cloudflare podían leer bloques de disco reutilizados de otros clientes. Cloudflare solucionó el defecto el 19 de septiembre sin requerir acción por parte de los usuarios.

2 min de lecturaBleepingComputer0 vistas

Cloudflare ha parcheado una vulnerabilidad en su servicio Containers y Sandboxes que permitía a un cliente con cuenta Workers Paid recuperar datos residuales de contenedores de otros clientes que compartían el mismo host físico.

El defecto fue reportado a través de HackerOne el 4 de septiembre por Oren Yomtov, investigador de Accomplish. Al eliminar el disco raíz de un contenedor, los bloques físicos de 64 KiB se devolvían a un pool de almacenamiento compartido. Cuando un nuevo contenedor escribía solo 4 KiB en una región sin usar, la operación de zeroing no se ejecutaba y el resto de 60 KiB seguía intacto. Así, un atacante podía leer archivos, listas de directorios, bases de datos SQLite, perfiles Chromium, archivos ".env" y credenciales de otros clientes.

Los investigadores hallaron material residual en 18 de 24 ubicaciones de contenedores y en 20 de 22 nodos subyacentes. El estudio se basó en scripts que devolvían recuentos agregados, no en el contenido real del disco, por lo que Cloudflare afirma que no hubo exposición real de datos de clientes.

Para mitigar, Cloudflare eliminó la configuración que provocaba el skip de zeroing, retiró los discos de contenedores existentes y borró los snapshots en caché que podían contener mapeos antiguos. Todas las correcciones se desplegaron automáticamente el 19 de septiembre y no requieren intervención por parte de los usuarios.

El reporte completo y el análisis técnico se publican en el blog de Accomplish y en el post de Cloudflare: accomplish.ai Cloudflare explica la vulnerabilidad

Este hallazgo resalta la importancia de la zeroing adecuada en entornos multitenant y la necesidad de auditorías constantes de la gestión de bloques de disco. Aunque la exposición real se determinó como nula, las organizaciones que utilizan Cloudflare Containers deben revisar sus configuraciones de aislamiento y mantenerse al día con los parches.

Para los administradores de sistemas, la lección es clara: la eliminación de datos residuales en almacenamiento compartido es un requisito mínimo. No se trata de un ataque de alto riesgo, pero la ventana de exposición puede ser crítica si la política de zeroing no se aplica correctamente.