Cloudflare fixed a data-isolation flaw trong dịch vụ Containers. Lỗi này từng có thể khiến một container mới đọc được phần dữ liệu còn sót lại trên vùng đĩa mà container của khách hàng khác đã dùng trước đó. Đây không phải sự cố cho phép can thiệp vào tiến trình đang chạy, nhưng vẫn là vấn đề nghiêm trọng: dữ liệu còn dư có thể bao gồm cấu trúc thư mục, trang cơ sở dữ liệu, hồ sơ Chromium, tệp .env hoặc thông tin xác thực.



What happened?
Cloudflare Containers chạy chương trình của nhiều khách hàng trên máy chủ dùng chung. Mỗi container được cấp một đĩa theo cơ chế thin provisioning của Linux, chia thành các khối 64 KB. Khi container bị xóa, các khối quay về kho chung. Trong cấu hình gặp lỗi, khối được cấp lại không bị xóa sạch trước khi giao cho container kế tiếp. Nếu container mới chỉ ghi 4 KB vào một khối đã tái sử dụng rồi đọc ở mức đĩa thô, phần còn lại có thể vẫn chứa dữ liệu cũ.
Why it matters
Ranh giới tenant là nền tảng của dịch vụ đám mây dùng chung. Một lỗi xóa dữ liệu không triệt để biến thao tác xóa container thành rủi ro rò rỉ dữ liệu. Nhà nghiên cứu cho biết họ thấy vật liệu còn sót trong 18 trên 24 lần thử, trên 20 trong 22 máy nền tảng ở bốn châu lục. Không thể chọn chính xác nạn nhân, nhưng tính ngẫu nhiên không làm giảm độ nhạy cảm của tệp bị lộ.
Key facts
- Phạm vi Cloudflare xác nhận gồm Containers và Sandboxes; Sandbox thường được dùng để chạy mã không tin cậy, kể cả mã do AI agent tạo.
- Không có bằng chứng phương pháp này sửa dữ liệu của tenant khác hay làm gián đoạn workload đang chạy.
- Lỗi được báo qua bug bounty ngày 4/9. Cloudflare bật lại cơ chế xóa khối khi cấp phát; proof of concept đã không còn hoạt động từ 14/9.
- Chỉ bật xóa cho khối mới là chưa đủ. Cloudflare tiếp tục thay toàn bộ đĩa container đang chạy, dọn cache image và khởi động lại máy chủ theo đợt; hoàn tất 19/9.
- Hãng quét nhật ký hoạt động đĩa bằng dấu hiệu từ proof of concept, nói chỉ thấy thử nghiệm được ủy quyền. Thời gian tồn tại cấu hình lỗi vẫn chưa được công bố rõ.
Practical checklist
- Rà soát secrets từng được đặt trong container: API key, mật khẩu, token CI/CD, tệp
.env. - Luân phiên credential có giá trị cao nếu workload từng chạy trên nền tảng bị ảnh hưởng.
- Kiểm tra log truy cập, hoạt động token và thay đổi bất thường quanh giai đoạn công bố.
- Không coi container là nơi lưu bí mật lâu dài; dùng secret manager và giới hạn quyền theo workload.
- Với nền tảng tự vận hành, kiểm tra chính sách zeroing/discard của thin pool, cache image và quy trình hủy volume.
Conclusion
Cloudflare cho biết khách hàng không cần thao tác để nhận bản sửa. Tuy vậy, đây là lời nhắc rõ ràng rằng bảo mật container không chỉ là sandbox hay quyền chạy mã: vòng đời storage phải xóa sạch dữ liệu trước khi tái cấp phát. Tổ chức sử dụng Containers hoặc Sandboxes nên ghi nhận sự cố, kiểm tra secrets và đưa yêu cầu data sanitization vào đánh giá nhà cung cấp.
Source
The Hacker News; thông tin kỹ thuật và phản hồi của Cloudflare được bài nguồn dẫn lại.
