Cloudflare corrige falha em Containers
Cloudflare corrigiu falha em Containers que podia expor dados residuais entre clientes. UpGuard também encontrou milhares de bancos Supabase abertos.
Cloudflare corrigiu uma falha de isolamento em Containers que podia permitir a recuperação de dados residuais usados por outros clientes no mesmo host. Em paralelo, UpGuard detectou milhares de bases do Supabase com informações pessoais acessíveis pela internet, enquanto na América Latina e no Caribe avançam regras para identificar fornecedores de confiança em infraestrutura digital.
Cloudflare corrigiu uma falha de isolamento entre clientes em Containers que podia permitir a recuperação de dados residuais de blocos de armazenamento usados antes por outros clientes no mesmo host subjacente. A empresa disse que o problema teria afetado clientes com uma conta Workers Paid. A mitigação incluiu remover o skip_block_zeroing, reativar a limpeza de blocos, retirar discos de contêineres existentes e limpar caches, segundo um resumo de inteligência de ameaças que marcou o encerramento dessas ações em 19 de setembro de 2026.
¿Qué expuso la falla de Cloudflare?
A vulnerabilidade podia deixar acessíveis dados residuais de armazenamento usados por outros clientes de Containers. A Cloudflare afirmou que o caso teria permitido a um cliente com Workers Paid recuperar restos de blocos usados anteriormente no mesmo host subjacente.
A análise independente atribuída à Mallory AI descreveu que a origem estaria em pools de armazenamento Linux dm-thin configurados com skip_block_zeroing. Segundo esse relatório, blocos de 64 KiB podiam manter até 60 KiB de dados residuais depois de uma gravação de 4 KiB.
Outras coberturas técnicas, como a ISeC News, disseram que os testes conseguiram recuperar estruturas de diretórios, páginas de bancos de dados e bases SQLite completas a partir de blocos usados por outros clientes. O relatório acrescentou que isso não implicava acesso a discos ativos nem permitia escolher uma vítima específica.
A GBHackers também afirmou que a exposição podia atingir o Cloudflare Sandboxes, construído sobre Containers, e citou como possíveis artefatos recuperáveis arquivos .env, perfis do Chromium e dados de credenciais.
¿Qué hizo Cloudflare para mitigarla?
A Cloudflare removeu o skip_block_zeroing, reativou a limpeza de blocos e retirou os discos de contêineres existentes. Também limpou caches, segundo o resumo da HawkEye, que situou o fechamento dessas medidas em 19 de setembro de 2026.
A confirmação pública da correção veio depois que a falha foi reportada por veículos especializados. O BleepingComputer informou que a empresa havia corrigido uma vulnerabilidade de cross-tenant exposure em Containers, enquanto o blog oficial da Cloudflare explicou o alcance em termos de dados residuais recuperáveis entre clientes.
¿Qué otros hallazgos se conocieron en paralelo?
A UpGuard detectou 16.326 bancos de dados do Supabase com tabelas legíveis publicamente, segundo a cobertura disponível. O Diario Bitcoin informou que o achado incluía informações pessoais acessíveis pela internet, como dados de contato, senhas e tokens.
A combinação dos dois casos volta a pressionar serviços de cloud e plataformas de dados que operam com vários clientes na mesma infraestrutura. Para empresas da América Latina que usam esses ambientes, a exposição não depende só da própria configuração, mas também do isolamento prometido pelos fornecedores.
¿Qué pasa en la región con los proveedores de infraestructura digital?
Estados Unidos e 14 governos da América Latina e do Caribe concordaram em promover regras para identificar fornecedores de confiança em infraestrutura digital, segundo a Reuters. O El Economista acrescentou que a iniciativa regional também mira telecomunicações.
Esse movimento regulatório ocorre num momento em que incidentes sobre cloud e bancos de dados expostos continuam abrindo espaço para revisar como os fornecedores que sustentam serviços críticos na região são classificados e supervisionados.
Fontes
- Americas news pagereuters.com· ReutersURL não verificada
- Cloudflare Fixes Cross Tenant Data Exposure Flaw in Containersisec.news· ISeC News
- Cloudflare Containers Flaw Could Expose Data From Other Customers’ Workloadsgbhackers.com· GBHackers
- UpGuard detecta 16.000 bases de datos de Supabase con información personal expuestadiariobitcoin.com· Diario Bitcoin
- Cloudflare fixes Containers cross-tenant flaw exposing customer datableepingcomputer.com· BleepingComputer
- Cloudflare blogblog.cloudflare.com· Cloudflare
- América Latina impulsa reglas para proveedores de infraestructura digital y telecomeleconomista.com.mx· El Economista
- Cloudflare Fixes Cross-Tenant Residual Data Exposure in Containersmallory.ai· Mallory AI
- Weekly Threat Landscape Digest - Week 39hawk-eye.io· HawkEye



