Siber güvenlik

Cloudflare, müşteriler arasında veri kalıntılarını açığa çıkarabilecek Containers açığını giderdi

Cloudflare, Containers ve Cloudflare Sandboxes'ta, ücretli bir kullanıcının aynı ana bilgisayarda başka müşteriler tarafından kullanılmış depolama bloklarından teorik olarak veri kalıntılarını kurtarmasına olanak tanıyan bir açık keşfetti. Şirket yanlış yapılandırmayı düzeltti, eski geçici diskleri ve anlık görüntüleri kaldırdı ve kötü amaçlı istismara dair kanıt bulamadığını söyledi.

2026-09-24
3 dk okuma
21 görüntülenme
certi.news Editorial Team
Cloudflare, müşteriler arasında veri kalıntılarını açığa çıkarabilecek Containers açığını giderdi

Cloudflare, Accomplish ekibinden araştırmacıların, Workers Paid hesabına sahip bir kullanıcının aynı ana bilgisayarda başka müşterilerin konteynerleri tarafından daha önce kullanılan depolama bloklarının kalan parçalarını kurtarabildiğini kanıtlamasının ardından Cloudflare Containers ve Cloudflare Sandboxes hizmetlerinde kiracılar arası bir açığı giderdi. Araştırmacı Oren Yomtov, sorunu 4 Eylül 2026'da hata ödül programı aracılığıyla şirkete bildirdi. Cloudflare, müşteri verilerinin ele geçirildiğine dair kanıt bulmadığını söylüyor.

Sorun nasıl ortaya çıktı?

Containers, Firecracker üzerinden çalışan bir sanal makine içinde yazılabilir bir kök disk sağlamak için Linux device mapper thin provisioning teknolojisine dayanıyor. Etkilenen depolama havuzlarında, skip_block_zeroing seçeneği etkinleştirilmiş 64 kilobaytlık bloklar kullanılıyordu. Bu da yeniden tahsis edilen blokların yeni bir konteynere sunulmadan önce sıfırlanmadığı anlamına geliyordu.

Yeni bir bloğun yalnızca 4 kilobaytlık kısmına yazıldığında, kalan 60 kilobaytlık bölüm önceki sahibin verilerini koruyabiliyordu. Ham cihaz olan /dev/vdc üzerinden daha sonra yapılan bir okuma, yeni konteyner bu bölümlere hiçbir zaman yazmamış olsa bile bu baytları açığa çıkarabiliyordu.

Test neyi kanıtladı?

İstismar, belirli bir müşterinin, konteynerin veya ana bilgisayarın seçilmesine olanak tanımıyordu; veri kalıntılarının görünmesi de garanti değildi. Bununla birlikte araştırmacılar, test edilen 24 konumun 18'inde ve dört kıtadaki 22 temel düğümün 20'sinde kalan materyal gözlemlediklerini bildirdi. Gözlemlenen türler arasında dizin yapıları, veritabanı sayfaları ve yapısal olarak eksiksiz SQLite veritabanları vardı.

Araştırmacılar, deneme sistemlerine ait blokları diğer dosya sistemlerinden gelen bloklardan ayırt etmek için ext4 dosya sistemi parçalama testlerini ve meta verilerini kullandı. Yayımlanan sonuçlara göre 2.700 yabancı dizin düğümü belirlendi; araştırmacıların 5.614 test dizini bloğunun hiçbiri araştırmacıların sistemlerine atfedilmedi. Cloudflare, kendisine sunulan materyallerin dosya adları, tanımlayıcılar, kimlik bilgileri veya kurtarılmış içerik içermediğini ve araştırmacıların ellerindeki verileri güvenli şekilde sildiğini söylüyor.

Cloudflare açığı nasıl giderdi?

Şirket, skip_block_zeroing seçeneğini dm-thin havuzlarının yapılandırmalarından kaldırdı. Böylece yeni bloklar, sunulmadan önce sıfırlandıkları varsayılan davranışa geri döndü. Araştırmacılar da bu değişiklikten sonra kavram kanıtı çalışmasının artık işlemediğini bağımsız olarak doğruladı.

Ancak yeni tahsisleri sıfırlamak yeterli değildi; çünkü bazı bloklar hâlâ çalışan konteyner diskleriyle veya OCI görüntü katmanlarına ait geçici anlık görüntülerle ilişkiliydi. Bu nedenle Cloudflare eski konteyner disklerini durdurdu, düzeltmeden önce önbelleğe alınmış anlık görüntüleri kaldırdı, ana bilgisayarları boşalttı, sanal makineleri yeniden başlattı ve önbellekteki görüntü belleğini temizledi. Bu temizlik 19 Eylül 2026'da tamamlandı; temel düzeltmenin dağıtımı ise 7 Eylül'de tamamlanmıştı.

Bu haber neden önemli?

Olayın önemi, bulut altyapısında kiracı izolasyonunun yalnızca sanal makinelere dayanmadığını göstermesinde yatıyor. Depolamanın yeniden kullanılmasıyla ilgili ayrıntılar ve ince tahsis davranışı, etkin olmayan verilerin sızması için bir kanal açabilir. Buna karşılık pratik kısıtlamalar da açıktı: test belirli bir kurbanı hedefleyemedi veya gerçekten bağlı bir diske erişemedi; başka bir müşterinin verilerinin değiştirilmesi ya da iş yüklerinin kullanılabilirliğinin etkilenmesi de kanıtlanmadı.

Cloudflare, 4 kilobaytlık yazmalarla daha büyük okumaları birleştiren ayırt edici bir örüntü aramak için geçmiş disk giriş-çıkış ölçüm kayıtlarını inceledi. Bu örüntüyle uyumlu etkinliği, araştırmacılara ve yetkili doğrulama sırasında kendi mühendislerine atfetti ve saldırının başka bir tarafça istismar edildiğini gösteren ek bir etkinlik bulmadı. Şirkete göre Cloudflare müşterilerinin herhangi bir işlem yapması gerekmiyor.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör