أصلحت Cloudflare ثغرة عابرة للمستأجرين في خدمتي Cloudflare Containers وCloudflare Sandboxes، بعدما أثبت باحثون من فريق Accomplish أن مستخدماً يملك حساب Workers Paid كان يستطيع استعادة أجزاء متبقية من كتل تخزين استُخدمت سابقاً بواسطة حاويات لعملاء آخرين على المضيف نفسه. أبلغ الباحث Oren Yomtov الشركة بالمشكلة في 4 سبتمبر 2026 عبر برنامج مكافآت الثغرات، وتقول Cloudflare إنها لم تجد دليلاً على تعرض بيانات العملاء للاختراق.
كيف نشأت المشكلة؟
تعتمد Containers على تقنية Linux device mapper thin provisioning لتوفير قرص جذري قابل للكتابة داخل آلة افتراضية تعمل عبر Firecracker. وكانت أحواض التخزين المتأثرة تستخدم كتل بحجم 64 كيلوبايت مع تفعيل الخيار skip_block_zeroing، ما يعني أن الكتل المعاد تخصيصها لم تكن تُصفّر قبل إتاحتها لحاوية جديدة.
عند كتابة 4 كيلوبايت فقط في جزء من كتلة جديدة، كان الجزء المتبقي البالغ 60 كيلوبايت قد يحتفظ ببيانات من المالك السابق. القراءة اللاحقة من الجهاز الخام /dev/vdc قد تكشف هذه البايتات، رغم أن الحاوية الجديدة لم تكتبها مطلقاً.
ما الذي أثبته الاختبار؟
لم يكن الاستغلال يتيح اختيار عميل أو حاوية أو مضيف بعينه، كما لم تكن بقايا البيانات مضمونة الظهور. مع ذلك، أفاد الباحثون بأنهم رصدوا مواد متبقية في 18 من أصل 24 موضعاً اختُبرت، وعلى 20 من أصل 22 عقدة أساسية عبر أربع قارات. وشملت الأنواع المرصودة هياكل أدلة، وصفحات قواعد بيانات، وقواعد SQLite مكتملة من الناحية البنيوية.
استخدم الباحثون اختبارات تجزئة وبيانات وصفية لنظام الملفات ext4 لتمييز كتل نظامهم التجريبي عن الكتل القادمة من أنظمة ملفات أخرى. ووفق النتائج المنشورة، حُددت 2,700 عقدة دليل أجنبية، بينما لم تُنسب أي من كتل الأدلة الاختبارية البالغ عددها 5,614 إلى نظام الباحثين. وتقول Cloudflare إن المواد التي قُدمت إليها لم تتضمن أسماء ملفات أو معرفات أو بيانات اعتماد أو محتوى مستعاداً، وإن الباحثين حذفوا البيانات التي كانت بحوزتهم بأمان.
كيف عالجت Cloudflare الخلل؟
أزالت الشركة الخيار skip_block_zeroing من إعدادات أحواض dm-thin، فعادت الكتل الجديدة إلى السلوك الافتراضي الذي يصفّرها قبل إتاحتها. وأكد الباحثون بصورة مستقلة أن إثبات المفهوم لم يعد يعمل بعد هذا التغيير.
لكن تصفير التخصيصات الجديدة لم يكن كافياً، لأن بعض الكتل كانت لا تزال مرتبطة بأقراص حاويات قائمة أو بلقطات مؤقتة لطبقات صور OCI. لذلك أوقفت Cloudflare أقراص الحاويات القديمة، وأزالت اللقطات المخزنة مؤقتاً قبل الإصلاح، وفرّغت المضيفين وأعادت تشغيل الآلات الافتراضية ونظفت ذاكرة الصور المؤقتة. اكتمل هذا التنظيف في 19 سبتمبر 2026، بينما اكتمل نشر الإصلاح الأساسي في 7 سبتمبر.
لماذا يهم هذا الخبر؟
تكمن أهمية الحادثة في أنها توضح أن عزل المستأجرين في البنية السحابية لا يعتمد على الآلات الافتراضية وحدها؛ فتفاصيل إعادة استخدام التخزين وسلوك التخصيص الرقيق قد تفتح قناة لتسرب بيانات غير نشطة. في المقابل، كانت القيود العملية واضحة: لم يستطع الاختبار استهداف ضحية محددة أو الوصول إلى قرص متصل فعلياً، ولم يثبت تعديل بيانات عميل آخر أو التأثير في إتاحة أحماله.
راجعت Cloudflare سجلات قياس إدخال وإخراج الأقراص التاريخية بحثاً عن نمط مميز يجمع بين كتابات 4 كيلوبايت وقراءات أكبر. ونسبت النشاط المتوافق مع هذا النمط إلى الباحثين ومهندسيها أثناء التحقق المصرح به، ولم تجد نشاطاً إضافياً يدل على استغلال الهجوم من جهة أخرى. لا يتطلب الإصلاح أي إجراء من عملاء Cloudflare، وفق الشركة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.