Cloudflare Fixes Flaw That Let One Container Read Another Customer's Leftover Disk Data
2026-09-25
Cloudflare informó sobre una vulnerabilidad en su plataforma de contenedores (Containers) y en su servicio de entornos seguros (Sandboxes) que afectaba la privacidad de los datos. El problema radicaba en cómo se gestionaba el espacio en disco compartido: al eliminar un contenedor, los bloques de memoria no se borraban antes de ser asignados a un nuevo cliente.
Debido a una configuración llamada 'skip_block_zeroing', el sistema reutilizaba bloques de 64 kilobytes sin limpiarlos. Investigadores de la firma Accomplish demostraron que, al escribir una cantidad pequeña de datos, era posible leer el resto del bloque, el cual aún contenía información de usuarios anteriores, como estructuras de directorios, páginas de bases de datos SQLite, perfiles de navegador Chromium y archivos de credenciales (.env).
La empresa ya implementó una solución completa en dos etapas: primero, reactivó el borrado automático de bloques para nuevas asignaciones y, segundo, realizó una limpieza profunda que incluyó el reinicio de servidores y la eliminación de discos y cachés antiguos para asegurar que no quedara rastro de datos residuales.
Tras una revisión de sus registros de actividad, Cloudflare afirmó que no encontró evidencia de que este fallo haya sido aprovechado por atacantes reales; solo se detectaron las pruebas realizadas por los investigadores y por su propio equipo de ingeniería.
Qué significa para una pyme colombiana y cucuteña: Si usted utiliza servicios de computación en la nube de Cloudflare para ejecutar aplicaciones o procesos, no tiene que realizar ninguna acción técnica, ya que la empresa aplicó los parches de forma interna. Sin embargo, esto sirve como recordatorio para que, al contratar servicios de infraestructura compartida, verifique que el proveedor cumpla con estándares de aislamiento de datos para evitar que su información confidencial (como claves de acceso o bases de datos) quede expuesta en servidores compartidos.