CiberLATAMbywhalemate

Cloudflare corrigió falla en Containers

Cloudflare corrigió una falla en Containers que podía exponer datos residuales entre clientes. UpGuard, además

Whalemate Labs · Research asistido por IAPublicado:3 min

Cloudflare corrigió una falla de aislamiento en Containers que podía permitir recuperar datos residuales usados por otros clientes en el mismo host. En paralelo, UpGuard detectó miles de bases de datos de Supabase con información personal accesible desde internet, mientras en América Latina y el Caribe avanzan reglas para identificar proveedores de confianza en infraestructura digital.

Cloudflare corrigió una falla de aislamiento entre clientes en Containers que podía permitir recuperar datos residuales de bloques de almacenamiento usados previamente por otros clientes en el mismo host subyacente. La empresa indicó que el problema habría afectado a clientes con una cuenta Workers Paid, y la mitigación incluyó retirar skip_block_zeroing, volver a habilitar el borrado de bloques, retirar discos de contenedores existentes y limpiar cachés, según un resumen de inteligencia de amenazas que ubicó el cierre de esas acciones el 19 de septiembre de 2026.

¿Qué expuso la falla de Cloudflare?

La vulnerabilidad podía dejar accesibles datos residuales de almacenamiento usados por otros clientes de Containers. Cloudflare señaló que el caso habría permitido a un cliente con Workers Paid recuperar restos de bloques utilizados previamente en el mismo host subyacente.

El análisis independiente atribuido a Mallory AI describió que el origen estaría en pools de almacenamiento Linux dm-thin configurados con skip_block_zeroing. Según ese informe, bloques de 64 KiB podían conservar hasta 60 KiB de datos residuales después de una escritura de 4 KiB.

Otras coberturas técnicas, como ISeC News, dijeron que las pruebas lograron recuperar estructuras de directorios, páginas de bases de datos y bases SQLite completas desde bloques usados por otros clientes. Ese reporte añadió que el resultado no implicaba acceso a discos activos ni permitía seleccionar una víctima concreta.

GBHackers también sostuvo que la exposición podía alcanzar a Cloudflare Sandboxes, construido sobre Containers, y mencionó como artefactos potencialmente recuperables archivos .env, perfiles de Chromium y datos de credenciales.

¿Qué hizo Cloudflare para mitigarla?

Cloudflare retiró skip_block_zeroing, volvió a habilitar el borrado de bloques y retiró discos de contenedores existentes. También limpió cachés, según el resumen de HawkEye, que situó el cierre de esas medidas el 19 de septiembre de 2026.

La confirmación pública de la corrección llegó después de que la falla fuera reportada por medios especializados. BleepingComputer indicó que la empresa había arreglado una vulnerabilidad de cross-tenant exposure en Containers, mientras que el blog oficial de Cloudflare explicó el alcance en términos de datos residuales recuperables entre clientes.

¿Qué otros hallazgos se conocieron en paralelo?

UpGuard detectó 16.326 bases de datos de Supabase con tablas legibles públicamente, según la cobertura disponible. Diario Bitcoin informó que el hallazgo incluía información personal accesible desde internet, como datos de contacto, contraseñas y tokens.

La combinación de ambos casos vuelve a poner presión sobre servicios cloud y plataformas de datos que operan con múltiples clientes en la misma infraestructura. Para empresas de América Latina que usan estos entornos, la exposición no depende solo de su propia configuración, también del aislamiento que prometen sus proveedores.

¿Qué pasa en la región con los proveedores de infraestructura digital?

Estados Unidos y 14 gobiernos de América Latina y el Caribe acordaron promover reglas para identificar proveedores de confianza en infraestructura digital, según Reuters. El Economista agregó que la iniciativa regional también apunta a telecomunicaciones.

Ese movimiento regulatorio aparece en un momento en que los incidentes sobre cloud y bases de datos expuestas siguen dejando margen para revisar cómo se califican y supervisan los proveedores que sostienen servicios críticos en la región.

Fuentes

Ver todas