Cloud security resource

Cloudflare corrige falha de isolamento em contêineres que poderia expor dados residuais de clientes

4 минут чтения

Cloudflare corrige falha de isolamento em contêineres

A Cloudflare corrigiu uma vulnerabilidade que poderia permitir que clientes de seu plano Workers Paid acessassem vestígios de dados deixados por outros usuários em contêineres executados no mesmo servidor físico. A empresa afirma que não encontrou indícios de exposição de informações reais e que os clientes não precisam realizar nenhuma ação.

O problema afetava os serviços Cloudflare Containers e Sandboxes. A solução de contêineres permite executar aplicações na infraestrutura da companhia, em conjunto com o Cloudflare Workers, e pode ser usada para hospedar serviços de backend, processar tarefas ou criar ambientes para rodar código.

A falha foi comunicada à Cloudflare em 4 de setembro pelo pesquisador Oren Yomtov, da empresa de tecnologia Accomplish. O relato apontou que um usuário poderia tentar recuperar arquivos que tivessem permanecido em blocos de armazenamento anteriormente utilizados por contêineres de outras contas no mesmo host.

Como os dados residuais poderiam ser acessados

A origem do problema estava no modo como o armazenamento era reaproveitado. Quando um disco virtual de contêiner era removido, os blocos físicos correspondentes voltavam a um pool compartilhado por cargas de trabalho de diferentes clientes. Em determinadas circunstâncias, esses blocos podiam ser reutilizados sem que seu conteúdo fosse apagado por completo.

Os pesquisadores explicaram que um bloco físico tinha 64 KiB. Ao gravar 4 KiB em uma área não utilizada de um novo contêiner, era possível provocar a alocação de um bloco anteriormente ocupado. Como a rotina de zeragem estava desativada para esse caso, somente os 4 KiB recém-escritos seriam substituídos. Os 60 KiB restantes poderiam conservar dados da utilização anterior.

Entre os vestígios potencialmente recuperáveis estavam metadados e estruturas de diretórios, páginas de bancos de dados, arquivos SQLite, perfis do Chromium, arquivos `.env` e credenciais. A Cloudflare ressaltou, porém, que o método não permitia controlar o servidor ou escolher a vítima. Também não dava acesso a discos que estivessem conectados e em uso naquele momento.

Nos testes realizados, os pesquisadores encontraram material residual em 18 de 24 posicionamentos de contêineres e em 20 de 22 nós examinados. Os achados incluíram estruturas de diretórios, páginas de banco de dados e arquivos SQLite com estrutura preservada. Esses resultados demonstraram que a falha podia atravessar a barreira de isolamento entre clientes, embora não comprovassem que dados reais tivessem sido obtidos por terceiros.

A avaliação foi feita com scripts que verificavam a presença de vestígios e retornavam contagens agregadas, sem exibir o conteúdo dos discos. Segundo a Cloudflare, a análise não expôs informações de clientes. Os pesquisadores tampouco demonstraram que seria possível modificar dados de outra conta ou interromper aplicações em execução.

Medidas adotadas e impacto para os clientes

Para eliminar a vulnerabilidade, a Cloudflare removeu a configuração que permitia reutilizar blocos sem zerá-los. A empresa também desativou os discos de contêineres existentes e apagou snapshots em cache que poderiam conservar mapeamentos antigos. As ações de mitigação foram concluídas em 19 de setembro de 2026.

Após revisar registros, telemetria e dados históricos, a companhia informou não ter encontrado evidências de que informações de clientes tenham sido expostas pelo método descrito. Como as correções foram aplicadas diretamente na infraestrutura, os usuários não precisam atualizar configurações ou executar procedimentos adicionais.

O caso evidencia a importância de limpar corretamente recursos de armazenamento antes de destiná-los a outra carga de trabalho. Em ambientes compartilhados, a separação lógica entre clientes precisa ser acompanhada de controles que impeçam que dados antigos sobrevivam à remoção de discos, máquinas virtuais ou contêineres.

A zeragem de blocos é uma dessas proteções. Antes de disponibilizar novamente uma área de armazenamento, o sistema deve garantir que seu conteúdo anterior não possa ser lido pelo próximo usuário. Se essa etapa for ignorada ou aplicada de forma incompleta, dados que deveriam ter sido descartados podem persistir, mesmo que o novo cliente não tenha acesso direto ao volume antigo.

Para organizações que executam aplicações em contêineres, também é recomendável limitar a quantidade de informações sensíveis armazenadas em arquivos locais. Credenciais e chaves, por exemplo, devem ser gerenciadas com mecanismos próprios de segurança, evitando que permaneçam em arquivos de configuração sem proteção adequada.

A resposta a incidentes desse tipo depende ainda de registros confiáveis e de uma investigação capaz de distinguir uma possibilidade técnica de uma exposição comprovada. Neste caso, a Cloudflare declarou ter analisado a atividade histórica e não identificou uso da falha para acessar dados de clientes.

Embora a empresa tenha concluído que não há evidências de comprometimento, a vulnerabilidade demonstra que serviços de nuvem precisam revisar continuamente o ciclo de vida dos recursos compartilhados. A correção automática reduz a necessidade de intervenção dos usuários, mas a avaliação periódica de isolamento, armazenamento e descarte continua sendo essencial para proteger aplicações e informações.