CiberLATAMbywhalemate

Cloudflare corrige falha em Containers

Cloudflare corrigiu falha em Containers que podia expor dados residuais entre clientes. UpGuard também encontrou milhares de bancos Supabase abertos.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Cloudflare corrigiu uma falha de isolamento em Containers que podia permitir a recuperação de dados residuais usados por outros clientes no mesmo host. Em paralelo, UpGuard detectou milhares de bases do Supabase com informações pessoais acessíveis pela internet, enquanto na América Latina e no Caribe avançam regras para identificar fornecedores de confiança em infraestrutura digital.

Cloudflare corrigiu uma falha de isolamento entre clientes em Containers que podia permitir a recuperação de dados residuais de blocos de armazenamento usados antes por outros clientes no mesmo host subjacente. A empresa disse que o problema teria afetado clientes com uma conta Workers Paid. A mitigação incluiu remover o skip_block_zeroing, reativar a limpeza de blocos, retirar discos de contêineres existentes e limpar caches, segundo um resumo de inteligência de ameaças que marcou o encerramento dessas ações em 19 de setembro de 2026.

¿Qué expuso la falla de Cloudflare?

A vulnerabilidade podia deixar acessíveis dados residuais de armazenamento usados por outros clientes de Containers. A Cloudflare afirmou que o caso teria permitido a um cliente com Workers Paid recuperar restos de blocos usados anteriormente no mesmo host subjacente.

A análise independente atribuída à Mallory AI descreveu que a origem estaria em pools de armazenamento Linux dm-thin configurados com skip_block_zeroing. Segundo esse relatório, blocos de 64 KiB podiam manter até 60 KiB de dados residuais depois de uma gravação de 4 KiB.

Outras coberturas técnicas, como a ISeC News, disseram que os testes conseguiram recuperar estruturas de diretórios, páginas de bancos de dados e bases SQLite completas a partir de blocos usados por outros clientes. O relatório acrescentou que isso não implicava acesso a discos ativos nem permitia escolher uma vítima específica.

A GBHackers também afirmou que a exposição podia atingir o Cloudflare Sandboxes, construído sobre Containers, e citou como possíveis artefatos recuperáveis arquivos .env, perfis do Chromium e dados de credenciais.

¿Qué hizo Cloudflare para mitigarla?

A Cloudflare removeu o skip_block_zeroing, reativou a limpeza de blocos e retirou os discos de contêineres existentes. Também limpou caches, segundo o resumo da HawkEye, que situou o fechamento dessas medidas em 19 de setembro de 2026.

A confirmação pública da correção veio depois que a falha foi reportada por veículos especializados. O BleepingComputer informou que a empresa havia corrigido uma vulnerabilidade de cross-tenant exposure em Containers, enquanto o blog oficial da Cloudflare explicou o alcance em termos de dados residuais recuperáveis entre clientes.

¿Qué otros hallazgos se conocieron en paralelo?

A UpGuard detectou 16.326 bancos de dados do Supabase com tabelas legíveis publicamente, segundo a cobertura disponível. O Diario Bitcoin informou que o achado incluía informações pessoais acessíveis pela internet, como dados de contato, senhas e tokens.

A combinação dos dois casos volta a pressionar serviços de cloud e plataformas de dados que operam com vários clientes na mesma infraestrutura. Para empresas da América Latina que usam esses ambientes, a exposição não depende só da própria configuração, mas também do isolamento prometido pelos fornecedores.

¿Qué pasa en la región con los proveedores de infraestructura digital?

Estados Unidos e 14 governos da América Latina e do Caribe concordaram em promover regras para identificar fornecedores de confiança em infraestrutura digital, segundo a Reuters. O El Economista acrescentou que a iniciativa regional também mira telecomunicações.

Esse movimento regulatório ocorre num momento em que incidentes sobre cloud e bancos de dados expostos continuam abrindo espaço para revisar como os fornecedores que sustentam serviços críticos na região são classificados e supervisionados.

Fontes

Ver todas