🔍 Contexte

Publié le 24 septembre 2026 sur le blog officiel de Cloudflare, cet article constitue un post-mortem détaillé d’une vulnérabilité de type cross-tenant data exposure affectant Cloudflare Containers et Cloudflare Sandboxes. La vulnérabilité a été signalée de manière responsable le 4 septembre 2026 par Oren Yomtov, chercheur en sécurité chez Accomplish, via le programme de bug bounty HackerOne de Cloudflare.

⚙️ Mécanisme technique

La vulnérabilité repose sur la combinaison de deux éléments :

  • Linux device mapper thin provisioning (dm-thin) utilisé pour fournir un disque racine inscriptible à chaque container dans une VM Firecracker
  • L’option skip_block_zeroing activée sur les pools de stockage, qui désactive l’effacement des blocs physiques avant leur réallocation

Lorsqu’un thin volume est supprimé, ses blocs physiques (taille : 64 KiB) retournent dans un pool partagé entre plusieurs comptes clients. Sans zeroing, une écriture partielle de 4 KiB dans une région non mappée déclenche l’allocation d’un bloc de 64 KiB, dont les 60 KiB restants peuvent contenir des données d’un container précédent.

🧪 Preuve de concept

Les étapes du PoC :

  1. Créer un container avec un compte Workers Paid
  2. Ouvrir le disque racine /dev/vdc
  3. Lire le disque et enregistrer une baseline
  4. Écrire un bloc de 4 KiB dans chaque région de 64 KiB correspondant à l’espace libre ext4
  5. Relire les blocs résultants
  6. Examiner les portions non écrasées

Sur 18 des 24 placements et 20 des 22 nœuds testés sur quatre continents, des données résiduelles ont été observées, incluant des structures de répertoires, des pages de bases de données et des bases SQLite complètes.

🛡️ Mitigation appliquée

  • Suppression de skip_block_zeroing sur l’ensemble de la flotte Containers (restauration du comportement par défaut de dm-thin)
  • Retrait de tous les disques container actifs et des snapshots d’images OCI mis en cache avant la mitigation
  • Vidange des hôtes hors des heures de pointe, redémarrage des VMs et nettoyage des caches d’images
  • Déploiement complété le 7 septembre 2026, nettoyage final le 19 septembre 2026

📊 Impact et investigation

Aucune preuve d’exploitation malveillante n’a été identifiée dans la télémétrie historique des I/O disque. Seules les activités des chercheurs et des ingénieurs Cloudflare en validation autorisée ont été détectées. L’attaquant ne pouvait pas cibler un client ou un hôte spécifique, et l’exposition dépendait du placement des workloads par Cloudflare.

📋 Type d’article

Post-mortem technique officiel publié par Cloudflare en collaboration avec les chercheurs, visant à documenter la vulnérabilité, la réponse et les mesures correctives appliquées.

🧠 TTPs et IOCs détectés

TTP

  • T1530 — Data from Cloud Storage (Collection)

IOC

  • Chemins : /dev/vdc

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 59/100 (moyenne)

  • ✅ blog.cloudflare.com — source reconnue (liste interne) (20pts)
  • ✅ 12698 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.cloudflare.com/containers-cross-tenant-vulnerability/