# Cloudflare corrige une faille Containers qui exposait les données d'autres clients

> Une faille d'isolation entre locataires permettait de lire des fragments de données appartenant à d'autres comptes Workers Paid

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/cloudflare-faille-containers-cross-tenant-donnees-clients
- Auteur : Kelvyn
- Publié le : 28 septembre 2026 (2026-09-28T04:49:23.216Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Cloudflare, HackerOne, Cloud computing
- Langue : français

Cloudflare a annoncé avoir corrigé le 19 septembre 2026 une faille de son service Containers qui aurait permis à un client de son offre payante Workers Paid de récupérer des données résiduelles appartenant à d'autres clients hébergés sur le même serveur physique.

## Comment fonctionnait la faille ?

Cloudflare Containers est un service de l'offre Workers Paid qui permet de faire tourner des applications conteneurisées sur l'infrastructure de Cloudflare, aux côtés des Workers. Des développeurs l'utilisent notamment pour des services backend, du traitement de tâches ou des environnements d'exécution de code.

La cause tient à un pool de stockage partagé configuré pour ne pas remettre à zéro les blocs physiques de 64 kilo-octets réutilisés entre conteneurs. Lorsque le volume « thin » qui sert de disque racine à un conteneur était supprimé, ses blocs physiques retournaient dans un pool commun à plusieurs comptes clients. En écrivant seulement 4 kilo-octets dans une zone inutilisée du disque d'un nouveau conteneur, il était possible de déclencher l'allocation d'un de ces blocs réutilisés : faute de remise à zéro, seuls les 4 kilo-octets écrits remplaçaient l'ancien contenu, laissant les 60 kilo-octets restants potentiellement lisibles, avec des données du client précédent.

Les tests menés dans ce cadre ont permis de retrouver du contenu résiduel sur 18 des 24 emplacements de conteneurs testés, et sur 20 des 22 nœuds sous-jacents concernés : répertoires, pages de bases de données, et parfois des bases SQLite entières restées lisibles. En théorie, un tel accès pouvait exposer des listes de répertoires, des profils Chromium, des fichiers .env ou des identifiants.

## Qui a découvert la faille, et des données ont-elles vraiment fuité ?

La faille a été signalée via le programme **HackerOne** le 4 septembre 2026 par **Oren Yomtov**, chercheur en sécurité chez la société technologique Accomplish.

Cloudflare précise que les scripts utilisés par le chercheur se limitaient à des vérifications renvoyant des compteurs agrégés, sans lecture du contenu réel des disques : aucune donnée client n'a donc été exposée lors de cette démonstration. Le chercheur n'a pas non plus démontré de moyen de modifier les données d'un autre client ni de perturber ses charges de travail. Après examen de ses journaux, de sa télémétrie et de son historique, Cloudflare affirme n'avoir trouvé aucune preuve que ce scénario ait été exploité en dehors de cette démonstration — une conclusion qui repose toutefois sur l'examen interne de l'entreprise elle-même, et non sur un audit indépendant.

## Que doivent faire les clients de Cloudflare ?

Cloudflare a supprimé le réglage à l'origine du problème, retiré les disques de conteneurs existants et vidé les instantanés en cache susceptibles de contenir d'anciens mappages, terminant l'ensemble de ces actions le 19 septembre 2026. Le correctif a été appliqué automatiquement à l'infrastructure : aucune action n'est requise du côté des clients.

## À retenir

- Cloudflare a corrigé le 19 septembre 2026 une faille de son service Containers qui aurait pu permettre à un client Workers Paid de lire des fragments de données appartenant à d'autres clients sur le même serveur.
- La faille provenait d'un pool de stockage partagé qui ne remettait pas à zéro les blocs physiques de 64 kilo-octets réutilisés entre conteneurs de clients différents.
- Le chercheur en sécurité Oren Yomtov, qui a signalé la faille via HackerOne le 4 septembre 2026, a retrouvé des données résiduelles sur 18 des 24 emplacements de conteneurs testés.
- Cloudflare affirme, après examen de ses journaux et de sa télémétrie, n'avoir trouvé aucune preuve qu'un client ait réellement exploité cette faille pour accéder aux données d'un autre client.
- Le correctif a été déployé automatiquement par Cloudflare et ne nécessite aucune action de la part des clients.

## Source

[BleepingComputer : Cloudflare fixes Containers cross-tenant flaw exposing customer data](https://www.bleepingcomputer.com/news/security/cloudflare-fixes-containers-cross-tenant-flaw-exposing-customer-data/)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/cloudflare-faille-containers-cross-tenant-donnees-clients