Voltar
Cloudflare aborda vulnerabilidade de exposição de dados cross-tenant em Containers

Cloudflare Corrige Falha de Exposição de Dados em Containers

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade corrigida pela Cloudflare expôs um risco crítico na alocação de armazenamento em ambientes multitenant, um ponto sensível para a engenharia de plataformas. O problema residia na configuração do Linux device mapper thin provisioning (dm-thin) usado pelos Cloudflare Containers. Especificamente, a opção skip_block_zeroing estava ativa. Isso significava que, ao invés de zerar os blocos de 64 KiB recém-alocados para um novo container, o sistema os entregava com dados residuais de containers anteriores.

Um atacante com uma conta Workers Paid poderia criar um container, alocar novos blocos em regiões livres do sistema de arquivos e, com leituras diretas, recuperar os 60 KiB restantes de dados de inquilinos prévios. A correção envolveu desativar skip_block_zeroing, forçando o zeroing dos novos blocos. Além disso, a Cloudflare precisou drenar e reiniciar todos os hosts, limpando caches de imagens para garantir que nenhum dado residual permanecesse em blocos já mapeados ou em snapshots de camadas de OCI. A resposta destaca a complexidade em gerenciar a segurança de baixo nível em infraestruturas distribuídas.

Por que isso importa

A rápida resposta da Cloudflare a esta vulnerabilidade é um lembrete importante da segurança contínua necessária em plataformas de nuvem e contêineres. Falhas de isolamento entre inquilinos são uma preocupação constante em ambientes multitenant. A detecção e remediação eficazes reforçam a confiança na infraestrutura de plataformas. Para equipes de DevOps e engenharia, o incidente sublinha a criticidade de auditorias de configuração e a aplicação rigorosa de padrões de segurança, mesmo em camadas mais baixas do stack, como a alocação de blocos de armazenamento.

A natureza da falha mostra que os riscos de vazamento de dados residuais são reais e exigem atenção. No cenário geral, incidentes como este destacam a importância de um programa de bug bounty robusto e da colaboração com pesquisadores de segurança. A transparência da Cloudflare no processo de correção e a confirmação de que não houve exploração maliciosa são elementos cruciais para a resiliência e a percepção de segurança de suas operações.

Linha do tempo

  1. CEVIU News publica sobre a resposta da Cloudflare à vulnerabilidade 'Copy Fail' do Linux.

  2. Cloudflare detecta e corrige ataque Spectre remoto em sua plataforma Workers.

  3. Pesquisador Oren Yomtov relata falha de exposição de dados em Cloudflare Containers.

  4. Cloudflare conclui rollout da correção inicial para falha de exposição de dados em Containers.

  5. CEVIU News publica sobre vazamento de dados multi-contas no ChatGPT via clipboard compartilhado.

  6. Cloudflare completa limpeza de caches pós-mitigação em Containers.

  7. Cloudflare anuncia correção de falha de exposição de dados em Containers.

Perguntas frequentes

O que são Cloudflare Containers?

Cloudflare Containers são ambientes isolados de execução para workloads de clientes na infraestrutura da Cloudflare. Eles utilizam máquinas virtuais leves Firecracker e são parte da estratégia da empresa para oferecer serviços performáticos e isolados em ambientes multitenant.

O que é 'thin provisioning' e como ele se relaciona com a vulnerabilidade?

Thin provisioning é uma técnica que aloca espaço de armazenamento físico apenas quando dados são gravados, otimizando o uso do disco. A falha ocorreu porque a configuração do 'dm-thin' da Cloudflare não zerava os blocos físicos antes de reatribuí-los, permitindo que dados residuais de um container anterior fossem lidos por um novo container.

Dados de clientes foram expostos devido a esta falha?

Segundo a Cloudflare, não há evidências de exploração maliciosa da vulnerabilidade por terceiros. A empresa realizou uma investigação extensiva em sua telemetria histórica e não identificou atividades consistentes com a técnica de exploração além dos testes do pesquisador e de seus próprios engenheiros.

Como a Cloudflare resolveu o problema?

A Cloudflare corrigiu a vulnerabilidade removendo a opção 'skip_block_zeroing' da configuração do dm-thin, garantindo que todos os novos blocos sejam zerados. Além disso, a empresa drenou, reiniciou hosts e limpou caches de imagens para garantir que todos os dados residuais fossem apagados, consolidando a mitigação em toda a frota de Containers.

Fontes

Avalie este artigo:
Categoria
CEVIU DevOps
Publicado
28 de setembro de 2026
Editoria
CEVIU DevOps

Quer receber mais sobre CEVIU DevOps?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser