Dev News Daily ENDE

Uebersprungene Nullung gab fremde Plattenbloecke bei Cloudflare zurueck

Cloudflare hat die Anatomie einer mandantenuebergreifenden Datenpreisgabe in Cloudflare Containers und in Sandboxes veroeffentlicht, das auf Containers aufsetzt. Oren Yomtov von Accomplish meldete sie am 4. September 2026 ueber das Bug-Bounty-Programm. Die Behebung ist ueber die gesamte Flotte ausgerollt und erfordert keine Aenderung auf Kundenseite.

Der Mechanismus liegt im Speicher, nicht im Code. Container erhalten ihre beschreibbare Systemplatte aus dem Thin Provisioning des Linux Device Mapper; eine Firecracker-VM sieht sie als /dev/vdc. Thin Provisioning belegt physischen Speicher erst beim ersten Schreiben in einen nicht zugeordneten Bereich, und die betroffenen Pools nutzten eine Blockgroesse von 64 KiB mit gesetzter Option skip_block_zeroing. Ohne Nullung behielt ein wiederverwendeter Block bei einem Schreibvorgang kleiner als der volle Block den Rest des vorherigen Inhalts. Ein Kunde mit Workers-Paid-Konto konnte solche Restbloecke vom selben Host lesen.

Cloudflare benennt die Grenzen deutlich: Die Technik liess sich nicht auf einen bestimmten Kunden, eine Arbeitslast, einen Host oder ein Datum richten, Restdaten waren nicht garantiert vorhanden, und in der verfuegbaren historischen Telemetrie stammte die einzige zuordenbare Aktivitaet von den Forschern und von Cloudflare-Ingenieuren bei der Pruefung.

Uebersprungene Nullung gab fremde Plattenbloecke bei Cloudflare zurueck
Uebersprungene Nullung gab fremde Plattenbloecke bei Cloudflare zurueck — Dev News Daily

Was das bedeutet

Hier verhaelt sich eine Konfigurationsoption genau wie dokumentiert, in einem Zusammenhang, in dem ihr Preis nicht offensichtlich ist. skip_block_zeroing tauscht das Schreiben von Nullen gegen Durchsatz. Innerhalb einer Vertrauensgrenze ist das ein vernuenftiger Tausch, ueber mehrere hinweg ist es eine Datenpreisgabe. Dieselbe Option ist auf einem Einzelmandanten-Host sicher und auf einem geteilten nicht, und die Option selbst sagt dazu nichts.

Wer mandantenuebergreifende Lasten auf Thin Pools betreibt, hat eine kurze Pruefliste: ob die Nullung uebersprungen wird und ob Bloecke je in einen von Mandanten geteilten Pool zurueckwandern. Bemerkenswert ist ausserdem, wie genau der Bericht benennt, was die Telemetrie zeigen konnte und was nicht - die Grenze der Beweise neben dem Befund, so gehoert sich das.

Geschrieben von Victoria Shinder.