Contexte et découverte

Le 4 septembre 2026, Oren Yomtov d’Accomplish a signalé via le programme de bug bounty de Cloudflare une vulnérabilité affectant les Cloudflare Containers et les Cloudflare Sandboxes. Les chercheurs ont démontré qu’un client payant pouvait accéder à des fragments de disque laissés par d’autres conteneurs supprimés, même si ces données provenaient d’un état inactif et non d’une charge de travail en cours.

Mécanisme de la faille

Chaque conteneur utilise le mécanisme Linux de thin provisioning, qui alloue l’espace disque par blocs de 64 kB. Lors de la suppression d’un conteneur, les blocs sont renvoyés à un pool partagé sans être wiped (effacés), bien que le réglage par défaut soit l’effacement. Un nouveau conteneur qui écrit moins de 64 kB dans un bloc réutilisé laisse les 60 kB restants intacts, contenant les données du conteneur précédent. Les chercheurs ont écrit un bloc de 4 kB dans l’espace inutilisé, puis ont lu le bloc complet au niveau du disque brut, récupérant les données résiduelles.

Impact et portée

Sur 24 tentatives de création de conteneurs, les chercheurs ont retrouvé des données résiduelles dans 18 cas, soit un taux de 75 %. L’expérience a été reproduite sur 20 machines sur 22 testées, réparties sur quatre continents, montrant une portée globale. Les blocs récupérés contenaient des structures de répertoires, des pages de bases de données et des bases SQLite complètes, ainsi que des profils Chromium, des fichiers .env et d’autres fichiers d’identifiants. Aucun contenu sensible n’a été divulgué dans les rapports, et les chercheurs ont supprimé les données après transmission à Cloudflare.

Correction et mesures d’atténuation

Cloudflare a d’abord réactivé l’effacement automatique des blocs lors de leur réallocation, ce qui a immédiatement rendu le PoC non fonctionnel (confirmé le 14 septembre). Pour les blocs déjà en cours d’utilisation, la société a vidé et redémarré tous les serveurs, supprimé les caches d’images et recréé chaque disque de conteneur, opération achevée le 19 septembre. Aucun autre usage de la méthode n’a été détecté dans les journaux d’activité, bien que la durée exacte de l’exposition ne soit pas précisée. Les services affectés comprennent également le produit Browser Run, bien que Cloudflare n’en ait pas fait mention officiel dans le communiqué initial.