Actualidad empresarial BlackHold News
Buscar en BlackHold News
Servidor de centro de datos utilizado para cargas en contenedores

Cloudflare corrige un fallo en Containers que podía exponer datos residuales entre clientes

Cloudflare ha detallado una vulnerabilidad ya corregida en Cloudflare Containers y Cloudflare Sandboxes que podía permitir a un cliente recuperar datos residuales de bloques de disco previamente utilizados por cargas de otro cliente en el mismo host. La compañía publicó el análisis el 24 de septiembre y afirma que no ha encontrado evidencias de explotación maliciosa, según su informe oficial.

El problema estaba en la reutilización de bloques de almacenamiento

Cloudflare utiliza thin provisioning para los discos de los contenedores. La configuración afectada incluía una opción que evitaba poner a cero determinados bloques cuando volvían al pool. Si un bloque previamente usado era reasignado y la nueva escritura no ocupaba todo su tamaño, una parte podía conservar datos del propietario anterior.

Los investigadores demostraron la técnica desde una cuenta Workers Paid. Cloudflare explica que no era posible elegir qué cliente, carga o host se quería atacar y que tampoco estaba garantizado encontrar datos residuales, pero la separación entre tenants podía quedar vulnerada.

Cloudflare aplicó la corrección en toda la flota

El fallo fue reportado el 4 de septiembre. Ese mismo día la compañía abrió un incidente, desarrolló la corrección y comenzó el despliegue. El 7 de septiembre había completado el rollout y posteriormente limpió snapshots antiguos asociados al periodo previo a la mitigación.

Cloudflare indica que los clientes no tienen que realizar cambios de configuración. La mitigación se aplicó en la infraestructura del proveedor y, dentro de la telemetría histórica disponible, la actividad asociada a la técnica procedía de los investigadores y de sus propios ingenieros de validación.

Qué significa para empresas que usan sandboxes y contenedores

Para una pyme que ejecute código de usuarios, agentes o tareas aisladas, el incidente recuerda que el aislamiento multitenant no depende solo de permisos de aplicación. También intervienen hipervisores, discos, redes y mecanismos de reutilización de recursos que administra el proveedor cloud.

La respuesta práctica no es abandonar Containers, sino revisar qué datos sensibles se escriben temporalmente en discos efímeros, cuánto tiempo permanecen y qué controles adicionales existen. Si un proceso puede trabajar con tokens de corta duración o datos minimizados, el impacto potencial de una fuga de infraestructura se reduce.

El contexto de seguridad para empresas se está moviendo rápido

Esta semana Cloudflare también ha presentado Turnstile Spin para automatizar la protección anti-bots, mientras que su CASB permite remediar riesgos SaaS automáticamente. En repositorios, GitHub ha ampliado Agentic Autofix y actualizado CodeQL.

Las empresas con infraestructura híbrida también deberían revisar identidad y accesos. Microsoft ha reforzado passkeys en Entra y acaba de documentar ataques contra identidades técnicas en Azure, mientras que GitLab ha publicado un parche crítico. La conclusión operativa es sencilla: incluso cuando el proveedor corrige un fallo de infraestructura, una empresa debe mantener minimización de datos, secretos rotables y capacidad de respuesta propia.

Fotografía: panumas nikhomkhai / Pexels.

Scroll al inicio