Navegación

Cloudflare corrige un fallo que permitía a un contenedor leer los datos de disco sobrantes de otro cliente.

fuente: https://thehackernews.com/2026/09/cloudflare-fixes-flaw-that-let-one.html

Una vulnerabilidad en Cloudflare Containers permitió a un cliente de pago acceder a datos que los contenedores de otros clientes habían dejado en el mismo servidor, según informaron Cloudflare y los investigadores que la descubrieron el jueves.

Los datos provenían del espacio en disco que contenedores anteriores habían utilizado y liberado, no de ninguna carga de trabajo activa, y, según Cloudflare, el atacante no podía elegir de quién eran los datos a los que accedía. La compañía ha corregido la vulnerabilidad en todo su servicio y asegura que los clientes no necesitan hacer nada.

Cloudflare Containers ejecuta los programas de los clientes dentro de contenedores en servidores compartidos por varias cuentas, y es Cloudflare, no el cliente, quien elige el servidor. Cloudflare Sandboxes, que se ejecuta en Containers y se comercializa como un entorno seguro para ejecutar código no confiable, incluido código escrito por agentes de IA, también se vio afectado.

La vulnerabilidad fue reportada el 4 de septiembre por Oren Yomtov, de la empresa de seguridad Accomplish, a través del programa de recompensas por errores de Cloudflare.

El problema radicaba en la configuración de los discos compartidos. Cada contenedor recibe un disco creado mediante una función de Linux llamada aprovisionamiento ligero, que asigna almacenamiento en bloques de 64 kilobytes. Cuando se eliminaba un contenedor, sus bloques volvían a un grupo compartido entre las cuentas de los clientes.

Últimas noticias

24 DE AGOSTO, 2026

UAT-10147 utiliza IA para escalar ataques a servidores, despliega SPECTRE con EDR Bypass y Linux Rootkit.

Investigadores de ciberseguridad han revelado detalles sobre un grupo de ciberdelincuentes de habla china, denominado UAT-10147, que ataca servidores web Window...

Leer artículo →
24 DE AGOSTO, 2026

TP-Link corrige tres fallos graves en el router TL-MR6400.

TP-Link ha corregido recientemente tres vulnerabilidades graves en el router TL-MR6400 versión 7. En concreto, estos fallos permiten a los atacantes ejecutar có...

Leer artículo →
24 DE AGOSTO, 2026

CVE-2026-74480 (CVSS 9.8): Prueba de concepto pública de escalada de privilegios del kernel de Linux

Una vulnerabilidad recientemente descubierta en el kernel de Linux permite la escalada de privilegios local. Identificada como CVE-2026-74480 y con una califica...

Leer artículo →