أغلقت Cloudflare ثغرة أمنية في خدمة Containers and Sandboxes سمحت لعملاء يمتلكون حسابات Workers Paid بالوصول إلى بيانات متبقية من حاويات عملاء آخرين على نفس الخادم الفيزيائي. الثغرة الأمنية في Cloudflare كانت تمثل خطرًا حقيقيًا على عزل البيانات بين المستأجرين المختلفين على البنية التحتية المشتركة.
كيف عملت الثغرة الأمنية
تقدم Cloudflare Containers للمطورين إمكانية تشغيل تطبيقات معبأة في حاويات على بنية Cloudflare التحتية، إلى جانب خدمة Cloudflare Workers. يستخدمها المطورون والشركات لتشغيل خدمات backend ومعالجة المهام وبيئات تنفيذ الأكواد.

المشكلة كانت في مجموعة تخزين مشتركة تم تكوينها لتخطي عملية مسح البيانات من كتل بحجم 64 كيلوبايت المُعاد استخدامها. عندما يتم حذف القرص الجذري لحاوية ما، تُرجع كتلها الفيزيائية إلى مجموعة تخدم أحمال عمل من حسابات عملاء متعددين. بكتابة 4 كيلوبايت فقط في منطقة غير مستخدمة من قرص حاوية جديدة، يمكن للمهاجم إجبار نظام تخصيص كتلة فيزيائية بحجم 64 كيلوبايت. بدون عملية المسح، تبقى 60 كيلوبايت المتبقية قابلة للقراءة وقد تحتوي على بيانات من عميل سابق.
نطاق التأثير والبيانات المعرضة
اكتشف الباحثون بيانات متبقية في 18 من 24 موضع حاوية و20 من 22 عقدة أساسية تم اختبارها، تضمنت هياكل الدلائل وصفحات قواعد البيانات وقواعد بيانات SQLite كاملة من الناحية الهيكلية. كان بإمكان المهاجم الوصول إلى ملفات العملاء الآخرين، بما في ذلك قوائم الدلائل وقواعد البيانات وملفات تعريف Chromium وملفات .env وملفات بيانات الاعتماد.
وفي سياق متصل، تناول ثغرة خطيرة في قالب Avada الشهير تهدد ملايين مواقع ووردبريس بالاختراق تفاصيل مشابهة حول الثغرات التي تؤثر على البنى التحتية المشتركة.
الإبلاغ والتحقيق
تم الإبلاغ عن الثغرة من خلال منصة HackerOne في 4 سبتمبر من قبل Oren Yomtov، باحث أمان في شركة Accomplish. أوضحت Cloudflare أن الباحثين استخدموا فقط نصوصًا برمجية أجرت فحوصات وأرجعت أعدادًا إجمالية، وليس محتويات القرص الفعلية، لذا لم يتم تعريض أي بيانات عملاء حقيقية خلال هذا التقييم.
لم يوضح الباحثون أيضًا أي طريقة للتحكم في بيانات عميل آخر أو تعطيل أحمال عمله على خدمة Cloudflare. بعد فحص السجلات والقياس عن بعد والبيانات التاريخية، لم تجد Cloudflare أي دليل على تعريض بيانات العملاء عبر الطريقة الموصوفة.
الإجراءات المتخذة والتخفيف
أزالت Cloudflare الإعداد الذي تسبب في تخطي مسح الكتل، وتقاعدت أقراص الحاويات الموجودة، ومسحت اللقطات المخزنة مؤقتًا التي قد تحتوي على تعيينات قديمة. انتهت جميع إجراءات التخفيف بحلول 19 سبتمبر 2026. طبقت Cloudflare الإصلاحات على بنيتها التحتية تلقائيًا، ولا يحتاج العملاء إلى اتخاذ أي إجراء لمعالجة المخاطر.
وسبق أن عودة اسم تويتر للواجهة: منصة جديدة تتحدى إيلون ماسك وتستعيد العلامة التجارية أظهرت أهمية الشفافية والإجراءات السريعة في التعامل مع القضايا الأمنية الحساسة في المنصات الرقمية الكبرى.
المصدر: BleepingComputer

