文章总结: Cloudflare容器与沙箱环境曝出跨租户数据隔离漏洞,因存储池分配跳过物理块清零,攻击者可恢复其他租户容器销毁后残留的SQLite数据库、凭据等敏感数据,实测捕获率高达75%。官方已完成全网热修并轮换磁盘资产。建议云上AI任务在应用层对临时敏感文件主动加密,避免单纯依赖基础设施隔离。
综合评分: 88
文章分类: 漏洞分析,云安全,数据安全,安全建设
【安全圈】Cloudflare容器曝隔离漏洞:残余数据可跨租户窃取
安全圈
2026年9月28日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
核心要点:安全机构披露了 Cloudflare Containers(容器)与 Sandboxes(沙箱)运行环境中存在的一处跨租户数据隔离漏洞。拥有 Workers 付费账户的攻击者可在底层共享宿主机上,恢复其他租户容器销毁后残留的敏感存储数据。该问题根源在于共享存储池分配时跳过了“物理块清零(Zeroing)”操作,导致 SQLite 数据库、环境凭据与浏览器配置处于未擦除状态。Cloudflare 目前已在云端完成全网热修,客户无需手动介入。
🚨 共享宿主机下的隐形穿透:4KB 写入引出 60KB 历史数据
Cloudflare Containers 允许开发者在 Cloudflare 边缘基础设施上直接运行微服务、异步数据处理任务以及 AI Agent 代码沙箱环境。为了提高物理资源的周转效率,不同租户的容器会被动态调度到同一台物理宿主机上运行。
来自安全科技企业 Accomplish 的研究员 Oren Yomtov 在通过 HackerOne 提交的漏洞报告中揭示了其存储层的致命漏洞:底层共享存储池在回收并重新分配物理存储块时,配置为了“跳过块清零”。
[流程1: 租户A业务结束] 租户A的容器销毁 -> 根磁盘精简卷 (Thin Volume) 被释放 [流程2: 物理块未清零] 包含A数据的 64 KiB 物理块被直接退回共享可用块池 (Pool) [流程3: 租户B申请写入] 恶意租户B启动新容器,向未使用的磁盘扇区写入 4 KiB 填充数据 [流程4: 触发底层分配] 存储引擎按 64 KiB 粒度将此前属于租户A的物理块映射给租户B [流程5: 泄露历史残余] 4 KiB 被覆盖,其余 60 KiB 仍保留租户A原始明文,租户B直接读取
在标准的虚拟化隔离模型中,未清零的存储块会被直接复用。由于攻击者仅写入了 4 KiB,剩余的 60 KiB 空间并未被空字节或随机数据覆写,攻击者借此绕过了租户边界,直接读取到了历史分配给上一位客户的原始磁盘扇区。
🔍 实测捕获成果:结构完整的 SQLite 库与环境变量
安全团队在受控验证环境下进行了多次调度测试,统计结果表明该漏洞在生产环境中具备极高的复现确定性:
-
高达 75% 的捕获率:
在发起的 24 次容器调度部署中,有 18 次成功在未写入区域读取到了其他租户留下的数据残余;
-
跨节点普遍存在:
测试覆盖的 22 台底层物理计算节点中,有 20 台均能稳定复现这一泄露现象;
-
失窃资产极度敏感:
提取出的碎片中包含了清晰的文件系统目录树、Chromium 浏览器会话配置、存放 API 密钥的
.env配置文件,甚至包括结构完好、可直接挂载解析的 SQLite 数据库页。
影响范围边界评估:
Cloudflare 官方强调,该攻击属于被动恢复历史残余,攻击者无法主动指定窃取某一特定目标企业的数据,也无法读取当前正在挂载运行中的活跃容器磁盘,更不具备篡改其他用户数据或破坏业务负载的能力。
🛡️ 官方处置动作:存储池重构与全网快照清退
9月4日收到安全报告后,Cloudflare 工程团队在两周内完成了云端整改,并于 9月19日 全面完成治理闭环:
-
强制清零逻辑回滚:
彻底移除了存储池中允许跳过块清零的配置参数,所有释放块入池前必须完成物理擦除;
-
轮换现有容器磁盘:
退役并重建了所有历史创建的精简卷容器磁盘资产;
-
清理快照残留:
清空了可能包含旧映射关系的磁盘快照缓存;
-
历史日志审计:
追溯历史遥测与访问日志,未发现该漏洞被恶意黑客滥用的迹象。
💡 对云原生与 AI 沙箱架构的安全启示
此次漏洞直接波及了 Cloudflare Sandboxes——一个专门被宣传用于“安全执行不受信代码与 AI Agent 自主生成脚本”的隔离环境。这一事件为当前火热的 Agent 基础设施架构敲响了警钟:
-
性能优化与安全底线的冲突:
存储层为了降低 I/O 延迟而跳过清零,往往是多租户云环境发生“幽灵泄露”的源头;
-
数据销毁的彻底性审计:
对于部署在公共云上的自动化 AI 任务,务必在应用层做好敏感临时文件(如数据库、Token 缓存)的主动加盐加密,避免单纯依赖云服务商的基础设施隔离。
END
阅读推荐
【安全圈】OpenAI 研究代理曾将用户图片传到第三方图床,已发现 53 次
【安全圈】两个恶意 GitHub Actions 曾重新上线,旧工作流需排查
【安全圈】SharePoint 代码注入漏洞出现实际攻击,已发布补丁仍需核对
【安全圈】暴露的 Docker 接口成攻击入口,Carbonato 借 AI 代理控制主机
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Cloudflare容器曝隔离漏洞:残余数据可跨租户窃取》