חוקר אבטחה חשף כשל בתשתית האחסון של Cloudflare Containers ו-Cloudflare Sandboxes שאיפשר ללקוח אחד לקרוא שאריות נתונים שהשאיר לקוח אחר על אותו שרת משותף — כולל מבני תיקיות, עמודי מסדי נתונים ולעיתים מסדי נתונים שלמים בפורמט SQLite. Cloudflare תיקנה את הבעיה בשקט עוד לפני הגילוי הפומבי, ולטענתה לא נמצאה עדות לניצול על ידי גורם עוין.

הפרטים
החוקר Oren Yomtov מחברת Accomplish דיווח על הפגיעות ל-Cloudflare דרך תוכנית ה-bug bounty שלה ב-4.9.2026. הבעיה נבעה מאופן הקצאת האחסון: Cloudflare משתמשת ב-thin provisioning בגושי אחסון בני 64 קילובייט, וכשמכולה נמחקה הגושים שלה חזרו למאגר המשותף בלי שנמחקו כראוי לפני שהוקצו מחדש ללקוח אחר. החוקרים הדגימו את הבעיה בכתיבת נתון קטן לשטח פנוי וקריאת הגוש המלא ברמת הדיסק הגולמי — כך שהשאריות מהלקוח הקודם נחשפו. בבדיקה על שרתים במספר יבשות נמצאו שאריות נתונים ב-20 מתוך 22 מכונות. Cloudflare הפעילה מחדש מחיקת גושים ב-14.9.2026, השלימה ניקוי מלא של דיסקי המכולות הפעילות ב-19.9.2026, ופרסמה את הגילוי הפומבי ב-24.9.2026.
נקודות לשים לב
- הפגיעות רלוונטית בעיקר לארגונים שמריצים עומסי עבודה על Cloudflare Containers או Cloudflare Sandboxes — אם אתה משתמש בשירותים אלו, ודא שאין נתונים רגישים שנכתבו לדיסק המקומי בצורה לא מוצפנת.
- לפי Cloudflare הבעיה תוקנה במלואה לפני הגילוי הפומבי, ואין צורך בפעולה מצד הלקוחות — אך אם אתה מנהל סביבה רגישה, שווה לוודא מול איש הקשר שלך ב-Cloudflare שהניקוי אכן חל על החשבון שלך.
- המקרה מדגים סיכון כללי בתשתיות multi-tenant משותפות: הצפנת נתונים במנוחה (encryption at rest) ברמת האפליקציה מקטינה את הנזק גם כשכשל כזה קורה בתשתית שמעליה.
- אין עדות שהפגיעות נוצלה בפועל על ידי גורם עוין — אל תסיק מהמקרה שמידע שלך דלף, אלא אם קיבלת הודעה רשמית מ-Cloudflare.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.