Aller au contenu
KLYNLABS

Cloudflare corrige une faille Containers qui exposait les données d'autres clients

Une faille d'isolation entre locataires permettait de lire des fragments de données appartenant à d'autres comptes Workers Paid

Kelvyn3 min de lecture

Cloudflare a annoncé avoir corrigé le 19 septembre 2026 une faille de son service Containers qui aurait permis à un client de son offre payante Workers Paid de récupérer des données résiduelles appartenant à d'autres clients hébergés sur le même serveur physique.

Comment fonctionnait la faille ?

Cloudflare Containers est un service de l'offre Workers Paid qui permet de faire tourner des applications conteneurisées sur l'infrastructure de Cloudflare, aux côtés des Workers. Des développeurs l'utilisent notamment pour des services backend, du traitement de tâches ou des environnements d'exécution de code.

La cause tient à un pool de stockage partagé configuré pour ne pas remettre à zéro les blocs physiques de 64 kilo-octets réutilisés entre conteneurs. Lorsque le volume « thin » qui sert de disque racine à un conteneur était supprimé, ses blocs physiques retournaient dans un pool commun à plusieurs comptes clients. En écrivant seulement 4 kilo-octets dans une zone inutilisée du disque d'un nouveau conteneur, il était possible de déclencher l'allocation d'un de ces blocs réutilisés : faute de remise à zéro, seuls les 4 kilo-octets écrits remplaçaient l'ancien contenu, laissant les 60 kilo-octets restants potentiellement lisibles, avec des données du client précédent.

Les tests menés dans ce cadre ont permis de retrouver du contenu résiduel sur 18 des 24 emplacements de conteneurs testés, et sur 20 des 22 nœuds sous-jacents concernés : répertoires, pages de bases de données, et parfois des bases SQLite entières restées lisibles. En théorie, un tel accès pouvait exposer des listes de répertoires, des profils Chromium, des fichiers .env ou des identifiants.

Qui a découvert la faille, et des données ont-elles vraiment fuité ?

La faille a été signalée via le programme HackerOne le 4 septembre 2026 par Oren Yomtov, chercheur en sécurité chez la société technologique Accomplish.

Cloudflare précise que les scripts utilisés par le chercheur se limitaient à des vérifications renvoyant des compteurs agrégés, sans lecture du contenu réel des disques : aucune donnée client n'a donc été exposée lors de cette démonstration. Le chercheur n'a pas non plus démontré de moyen de modifier les données d'un autre client ni de perturber ses charges de travail. Après examen de ses journaux, de sa télémétrie et de son historique, Cloudflare affirme n'avoir trouvé aucune preuve que ce scénario ait été exploité en dehors de cette démonstration — une conclusion qui repose toutefois sur l'examen interne de l'entreprise elle-même, et non sur un audit indépendant.

Que doivent faire les clients de Cloudflare ?

Cloudflare a supprimé le réglage à l'origine du problème, retiré les disques de conteneurs existants et vidé les instantanés en cache susceptibles de contenir d'anciens mappages, terminant l'ensemble de ces actions le 19 septembre 2026. Le correctif a été appliqué automatiquement à l'infrastructure : aucune action n'est requise du côté des clients.

Source

BleepingComputer : Cloudflare fixes Containers cross-tenant flaw exposing customer data

À lire ensuite

Illustration : une clé, un champ de mot de passe masqué et un bouclier coché
Cybersécurité

Le malware Lunex Stealer détourne un pilote AMD vulnérable pour désactiver la sécurité Windows et voler des cryptomonnaies

Le laboratoire de sécurité Ontinue a détaillé en septembre 2026 le fonctionnement de Lunex Stealer, un logiciel malveillant vendu en location qui exploite une vulnérabilité connue depuis 2023 dans un pilote AMD pour neutraliser les outils de sécurité Windows avant de voler identifiants et portefeuilles de cryptomonnaies.

Kelvyn2 min de lecture