Cloudflare corrige una falla que permitía leer datos residuales de otro cliente
Un contenedor podía leer espacio de disco liberado por contenedores de otras cuentas en el mismo servidor. Cloudflare Sandboxes también quedó afectado.
Una falla en Cloudflare Containers permitió que un cliente pagante leyera datos que los contenedores de otros clientes habían dejado atrás en el mismo servidor. Cloudflare y los investigadores que la encontraron lo revelaron el jueves 25 de septiembre de 2026.
Cómo funcionaba
Los datos provenían de espacio de disco que contenedores anteriores habían usado y liberado, no de cargas de trabajo activas. Un atacante no podía elegir de quién obtenía los datos, según Cloudflare. La compañía corrigió la falla en todo el servicio y afirma que los clientes no necesitan hacer nada.
Cloudflare Containers ejecuta programas de clientes dentro de contenedores en servidores compartidos por muchas cuentas, y es Cloudflare —no el cliente— quien elige el servidor. Cloudflare Sandboxes, que corre sobre Containers y se vende como un lugar seguro para ejecutar código no confiable, incluido código escrito por agentes de IA, también quedó afectado.
La falla fue reportada el 4 de septiembre por Oren Yomtov, de la firma de seguridad Accomplish, a través del programa de bug bounty de Cloudflare. El problema estaba en la configuración de los discos compartidos.
La lectura de Tabuga Intelligence
El aislamiento en arquitecturas multi-inquilino se discute casi siempre en términos de procesos, memoria y red. Este caso mueve la conversación al almacenamiento, donde el borrado lógico no equivale a borrado físico y los bloques liberados conservan contenido hasta que algo los sobreescribe.
Hay un segundo punto que merece atención para quien diseña arquitectura corporativa. Cloudflare Sandboxes se comercializa precisamente como el lugar donde ejecutar código que no se confía —incluido el que generan agentes autónomos. Una falla de aislamiento en el producto cuya propuesta de valor es el aislamiento obliga a preguntar qué garantías contractuales respaldan esa promesa, más allá del material de marketing.
La pregunta práctica para un CIO regional: ¿qué cargas con datos regulados —información de clientes bancarios, expedientes de salud, datos fiscales— están corriendo hoy en plataformas de cómputo compartido elegidas por el proveedor? Si la respuesta no es inmediata, ese inventario es la tarea de la semana.
Fuente
25 de septiembre de 2026 · The Hacker News