Vulnerabilità · 21 ore fa

Cloudflare chiude una falla che esponeva dati tra tenant

Cloudflare ha corretto una vulnerabilità in Containers e Sandboxes che, su infrastruttura condivisa, poteva far riemergere blocchi disco residui di un workload precedente. La segnalazione è arrivata il 4 settembre 2026 da Oren Yomtov di Accomplish tramite il bug bounty di Cloudflare. L’azienda dice di aver completato mitigazione e cleanup, senza evidenza di compromissione dei dati dei clienti.

Il problema stava nello storage: su alcuni pool dm-thin, i blocchi liberati venivano riusati senza essere azzerati prima. Un nuovo container poteva così leggere resti lasciati da un altro tenant sullo stesso host, senza poter scegliere quale cliente o quale macchina colpire. La falla apriva a una perdita di dati opportunistica, non a un takeover o a un accesso mirato.

Per i clienti di Cloudflare Containers e Sandboxes il quadro resta quello di una esposizione tra tenant già rimediata lato provider. Non emerge un’azione operativa per i clienti; il punto che resta valido è che, su hosting multi-tenant, la fiducia nel confine tra tenant dipende anche dal trattamento dei dati residui sul disco.

Cronologia

Fonti

3 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-09-28

Editions

Storie correlate