Cloudflare confirmó el 4 de septiembre de 2026 la vulnerabilidad reportada por el investigador de seguridad Oren Yomtov a través de HackerOne, al determinar que la opción 'skip_block_zeroing' en el pool de aprovisionamiento fino dm-thin permitía que bloques de disco de contenedores eliminados se reasignaran a nuevos inquilinos sin ser borrados. Los investigadores demostraron, usando una cuenta Workers de pago, que bloques de 64 KiB podían retener hasta 60 KiB de datos del inquilino anterior —incluyendo estructuras de directorio, páginas de base de datos y bases de datos SQLite— tras escribir solo 4 KiB; la técnica no permite seleccionar un objetivo específico ni afecta a discos activos.
Cloudflare cierra una vulnerabilidad de fuga de datos entre inquilinos en Containers
Cloudflare detectó, cerró en 15 días y no halló evidencia de explotación de un error de configuración de almacenamiento en sus productos Containers y Sandboxes que permitía la fuga de datos entre inquilinos.
01CloudflareContainersvulnerabilidadaislamiento de inquilinosdm-thindivulgación responsableseguridad cloudHackerOne