
Cloudflare, 24 Eylül 2026’da yayımladığı güvenlik yazısında Containers ürününde ve Containers üzerine kurulu Sandboxes’ta çapraz kiracı disk verisi ifşasına yol açabilen bir açığı giderdiğini duyurdu. Şirkete göre 4 Eylül’de Accomplish’ten Oren Yomtov, HackerOne üzerinden sorunu sorumlu şekilde bildirdi; Cloudflare açığı tamamen kapattığını ve müşteri verisinin ele geçirildiğine dair kanıt bulamadığını yazdı.
Containers iş yükleri çok kiracılı altyapıda çalışıyor; müşteri hangi fiziksel sunucuya düşeceğini seçemiyor. Araştırmacılar, Workers Paid hesabı olan bir müşterinin aynı sunucuda daha önce başka konteynerlere ait disk bloklarından kalan veriyi okuyabildiğini gösterdi. Belirli bir müşteriye, iş yüküne veya veriye yöneltilmiş hedefleme mümkün değildi; kalıntı verinin o anda bulunması da garanti değildi.
Teknik kök, Linux device mapper thin provisioning (dm-thin) havuzunda skip_block_zeroing seçeneğinin açık olmasıydı. Konteyner diski silindiğinde 64 KiB’lik fiziksel bloklar ortak havuza dönüyordu. Yeni bir konteyner aynı bloğa yalnızca 4 KiB yazdığında sıfırlama yapılmadığı için kalan yaklaşık 60 KiB önceki kiracının verisini taşıyabiliyordu. Ham cihaz okuması (/dev/vdc) bu baytları gösterebiliyordu.
Cloudflare önce filoda skip_block_zeroing’i kaldırarak yeni tahsislerde sıfırlamayı geri getirdi; araştırmacılar PoC’lerinin artık çalışmadığını doğruladı. Ardından çalışan konteyner disklerini ve mitigasyon öncesi önbellekli OCI katman anlık görüntülerini temizledi; temizliği Containers filosunda tamamladığını bildirdi. Müşteri tarafında ek yapılandırma gerekmiyor.
Şirket, disk G/Ç telemetrisinde bildirilen tekniğe uyan kötü niyetli etkinlik görmediğini; tespit edilen aktivitenin araştırmacılar ve yetkili Cloudflare mühendislerinin doğrulama çalışmalarına ait olduğunu yazdı. Araştırmacılar CF’ye sundukları malzemede üçüncü taraf dosya adı, kimlik bilgisi veya içerik değeri vermediklerini; kurtarılan veriyi güvenli şekilde sildiklerini doğruladı.
Kapak temsili bir stok fotoğraftır; Cloudflare Containers olayı veya müşteri verisi görüntüsü değildir.
Kaynaklar
- Cloudflare Blog — How Cloudflare addressed a cross-tenant data exposure vulnerability in Containers (24 Eylül 2026, birincil)
- The Hacker News — Cloudflare Containers leftover disk data (25 Eylül 2026 civarı, ikincil özet; birincil değildir)
Sık sorulan sorular
Müşterilerin bir şey yapması gerekiyor mu?
Cloudflare’e göre hayır. Düzeltme filo genelinde uygulandı; ek müşteri yapılandırması istenmiyor.
Veri çalındığına dair kanıt var mı?
Şirket, müşteri verisinin ele geçirildiğine dair kanıt bulamadığını ve telemetride kötü niyetli sömürü görmediğini yazdı.
Kimler etkilenmiş olabilir?
Açık, Workers Paid hesabıyla Containers/Sandboxes kullanan ve aynı fiziksel sunucuya düşen iş yükleriyle ilgiliydi. Belirli bir kurban seçilemiyordu.


