Trusence Her iddianın bir kaynağı var
Son güncelleme: 5 Ekim 2026 Ara English
← Tüm haberler
Güvenlik

Cloudflare, Containers hizmetindeki çapraz kiracı veri sızıntısını düzeltti

Şirket, paylaşımlı ana makinelerde yeniden kullanılan ince ayrılmış disk bloklarının müşteriler arasında artık baytları sızdırabildiği hatayı giderdi.

Cloudflare, Containers hizmetinde ortaya çıkan çapraz kiracı veri sızıntısı hatasını düzeltti. Bir araştırmacı, paylaşımlı ana makinelerde yeniden kullanılan ince ayrılmış disk bloklarının müşteriler arasında artık baytları sızdırabildiğini bulduktan sonra sorun ele alındı.

Sorun, Firecracker microVM’ler içinde çalışan Workers Paid container’larını etkiledi. Kaynak, dm-thin’in 64 KiB bloklar ve skip_block_zeroing ile çalışmasından geldi; bu yapı, yeni yazmalar eski depolamayı yeniden kullandığında arkada veri bırakıyordu. Cloudflare, kötüye kullanım belirtisi görmediğini söylüyor. Araştırmacılar da başka bir müşterinin verisinin değiştirildiğini ya da herhangi bir erişilebilirlik etkisi olduğunu göstermedi. Rapor 4 Eylül’de geldi, Cloudflare dağıtımı 7 Eylül’de tamamladı ve ardından çalışan container disklerini emekliye ayırıp host image cache’lerini temizledi; bu temizlik 19 Eylül’de bitti.

Aynı açıklama, Microsoft Azure Container Apps Sandboxes ve Google GKE Pod snapshots tarafındaki yeni izolasyon odaklı duyurularla aynı döneme denk geldi. Bu da microVM ve sandbox iddialarının altında, depolama katmanındaki davranışın hâlâ önemli olduğunu hatırlattı.

Neden önemli

Bu düzeltme, paylaşımlı altyapıda çalışan container kullanıcıları için izolasyonun yalnızca microVM veya sandbox etiketinden ibaret olmadığını gösteriyor. Depolama katmanındaki davranış, komşu müşteriler arasında istenmeyen veri kalıntısı bırakabildiği için, benzer hizmetlerde disk işleme ayrıntıları doğrudan güven sınırını etkiliyor.

Kaynaklar

  • InfoQ