Cloudflare устранила уязвимость в контейнерах и песочницах, из-за которой клиенты с аккаунтом Workers Paid могли получить доступ к остаточным данным из контейнеров других клиентов на том же физическом хосте.
Cloudflare Containers — это сервис, доступный в тарифном плане Workers Paid, который позволяет разработчикам запускать контейнерные приложения в инфраструктуре Cloudflare вместе с Cloudflare Workers.
Его обычно используют разработчики и компании, создающие приложения на Cloudflare, в том числе для серверных служб, обработки заданий и сред выполнения кода.
Об уязвимости 4 сентября сообщил через HackerOne Орен Йомтов, исследователь в области безопасности из технологической компании Accomplish.
Использование уязвимости позволило бы злоумышленнику прочитать файлы других клиентов, в том числе списки каталогов, базы данных SQLite, профили Chromium, файлы .env и файлы учетных данных.
Согласно информации, предоставленной Cloudflare, проблема заключалась в том, что пул общего хранилища был настроен на пропуск обнуления повторно используемых блоков размером 64 КиБ.
«Когда тонкий том, на котором размещался корневой диск контейнера, удалялся, его физические блоки возвращались в пул, который обслуживал рабочие нагрузки, принадлежащие нескольким аккаунтам клиентов», — поясняет Cloudflare.
Записав всего 4 килобайта в неиспользуемую область диска нового контейнера, исследователи могли добиться выделения повторно используемого физического блока размером 64 килобайта. Без операции обнуления блок перезаписывался только на 4 килобайта, а оставшиеся 60 килобайт, которые могут содержать данные предыдущего клиента, оставались доступными для чтения.
Они обнаружили остаточные данные на 18 из 24 мест размещения контейнеров и на 20 из 22 протестированных базовых узлов, включая структуры каталогов, страницы баз данных и структурно полные базы данных SQLite.
«Уязвимость потенциально могла позволить клиенту с аккаунтом Workers Paid восстановить остаточные данные из блоков хранилища, которые ранее использовались контейнерами других клиентов на том же базовом хосте», — сообщает Cloudflare.
«Успешная эксплуатация уязвимости привела бы к преодолению границы изоляции клиента и раскрытию метаданных файловой системы, структуры каталогов, страниц базы данных и данных приложения».
Злоумышленник не получил бы контроль над жертвой или хостом, а также не смог бы прочитать активно подключенный диск.
Оценка рисков и реальная подверженность
В Cloudflare утверждают, что исследователи использовали только скрипты, которые выполняли проверки и возвращали суммарные показатели, а не фактическое содержимое диска, поэтому в ходе этой оценки не были раскрыты реальные данные клиентов.
Исследователи также не нашли способа изменить данные другого клиента или нарушить его рабочие процессы в сервисе Cloudflare.
Cloudflare удалила настройку, которая приводила к пропуску обнуления блоков, удалила существующие диски контейнеров и очистила кэшированные снимки, которые могли содержать старые сопоставления. Все меры по устранению уязвимости были завершены к 19 сентября 2026 года.
Изучив логи, телеметрию и исторические данные, компания не нашла доказательств того, что данные клиентов были раскрыты с помощью метода, описанного Accomplish.
Cloudflare автоматически внесла исправления в свою инфраструктуру, и клиентам не нужно предпринимать никаких действий для устранения риска.
