Cloudflare Perbaiki Celah Cross-Tenant pada Containers yang Berpotensi Membocorkan Data Pelanggan

Cloudflare telah memperbaiki kerentanan pada layanan Containers dan Sandboxes yang berpotensi memungkinkan pelanggan Workers Paid mengambil data sisa milik pelanggan lain yang sebelumnya menggunakan container pada host fisik yang sama.
Celah keamanan tersebut berkaitan dengan mekanisme pengelolaan penyimpanan pada Cloudflare Containers. Dalam kondisi tertentu, blok penyimpanan yang sebelumnya digunakan oleh satu pelanggan dapat digunakan kembali oleh container milik pelanggan lain tanpa terlebih dahulu dibersihkan sepenuhnya.
Jika berhasil dieksploitasi, seorang pelanggan dapat membaca sebagian data residual dari container pelanggan lain pada server fisik yang sama. Data tersebut berpotensi mencakup struktur direktori, database SQLite, profil Chromium, file .env, hingga file yang berisi kredensial.
Kerentanan ini dilaporkan kepada Cloudflare melalui program HackerOne pada 4 September 2026 oleh Oren Yomtov, peneliti keamanan dari perusahaan teknologi Accomplish.
Cloudflare Containers Menggunakan Infrastruktur Bersama
Cloudflare Containers merupakan layanan yang tersedia pada paket Workers Paid dan memungkinkan developer menjalankan aplikasi berbasis container di infrastruktur Cloudflare.
Layanan tersebut dapat digunakan untuk berbagai kebutuhan, termasuk menjalankan backend, memproses pekerjaan secara terisolasi, serta menyediakan lingkungan eksekusi kode.
Seperti layanan cloud pada umumnya, sejumlah workload pelanggan dapat berjalan pada infrastruktur fisik yang sama. Karena itu, mekanisme isolasi antar-tenant menjadi komponen keamanan yang sangat penting.
Masalah yang ditemukan peneliti bukan berupa akses langsung terhadap container pelanggan lain yang sedang aktif. Celah tersebut justru muncul ketika blok penyimpanan fisik dari container lama dikembalikan ke storage pool dan kemudian digunakan kembali untuk container milik pelanggan lain.
Blok 64 KiB Tidak Dibersihkan Sepenuhnya
Menurut Cloudflare, akar masalah berada pada shared storage pool yang dikonfigurasi untuk melewati proses zeroing pada blok berukuran 64 KiB yang digunakan kembali.
Ketika thin volume yang menjadi root disk sebuah container dihapus, blok fisik yang sebelumnya digunakan oleh container tersebut dikembalikan ke pool penyimpanan.
Storage pool tersebut kemudian dapat melayani workload dari berbagai akun pelanggan.
Dalam kondisi normal, blok penyimpanan yang digunakan kembali harus dibersihkan terlebih dahulu agar data dari tenant sebelumnya tidak dapat dibaca oleh tenant berikutnya.
Namun, konfigurasi yang ditemukan peneliti menyebabkan proses tersebut tidak dilakukan secara sempurna.
Peneliti kemudian menemukan cara untuk memanfaatkan kondisi tersebut dengan menulis hanya 4 KiB ke bagian yang belum digunakan dari disk container baru.
Ketika blok fisik 64 KiB sebelumnya dialokasikan kembali, penulisan 4 KiB hanya menimpa sebagian kecil dari blok tersebut. Sisa 60 KiB masih dapat berisi data yang berasal dari pelanggan sebelumnya.
Dengan demikian, container baru dapat membaca bagian data yang seharusnya sudah tidak tersedia bagi tenant tersebut.
Peneliti Menemukan Data Residual pada Banyak Container
Dalam pengujian yang dilakukan, peneliti menemukan material residual pada 18 dari 24 penempatan container yang diuji.
Data residual juga ditemukan pada 20 dari 22 node fisik yang menjadi bagian dari pengujian.
Material yang ditemukan mencakup struktur direktori, halaman database, serta database SQLite yang secara struktural masih lengkap.
Jenis data tersebut menunjukkan bahwa masalahnya bukan sekadar metadata penyimpanan yang tidak relevan. Dalam kondisi tertentu, blok yang digunakan kembali dapat membawa sebagian konten aplikasi dari workload sebelumnya.
Cloudflare menjelaskan bahwa kerentanan tersebut secara potensial dapat memungkinkan pelanggan Workers Paid mengambil data residual dari blok storage yang sebelumnya digunakan oleh container milik pelanggan lain pada host fisik yang sama.
Jika dieksploitasi, kondisi tersebut dapat melewati batas isolasi antar-tenant dan berpotensi mengungkap metadata filesystem, struktur direktori, halaman database, serta data aplikasi.
Tidak Bisa Membaca Disk yang Sedang Aktif
Meskipun dampaknya berpotensi serius, teknik tersebut memiliki sejumlah batasan.
Penyerang tidak perlu mendapatkan kontrol terhadap container korban maupun host fisik. Namun, teknik tersebut juga tidak memberikan kemampuan untuk membaca disk milik tenant lain yang sedang terpasang dan aktif.
Eksploitasi bergantung pada penggunaan kembali blok storage yang sebelumnya pernah digunakan oleh workload lain.
Artinya, data yang dapat ditemukan merupakan residual data yang masih tertinggal pada blok penyimpanan yang telah dikembalikan ke storage pool.
Model serangan seperti ini berbeda dengan eksploitasi yang memberikan akses langsung ke filesystem tenant lain. Penyerang harus mendapatkan kondisi alokasi storage tertentu agar blok yang mengandung data sebelumnya dapat digunakan kembali oleh container mereka.
Pengujian Tidak Mengambil Isi Data Pelanggan
Cloudflare menegaskan bahwa pengujian keamanan tersebut tidak menyebabkan data pelanggan benar-benar terekspos.
Para peneliti hanya menjalankan script yang melakukan pemeriksaan dan mengembalikan jumlah agregat hasil pengujian. Mereka tidak mengambil atau menyimpan isi sebenarnya dari disk pelanggan.
Peneliti juga tidak menunjukkan adanya metode untuk mengubah data milik pelanggan lain ataupun mengganggu workload yang sedang berjalan.
Dengan demikian, temuan tersebut menunjukkan adanya potensi cross-tenant data exposure, tetapi bukan bukti bahwa data pelanggan Cloudflare telah dicuri melalui kerentanan tersebut.
Cloudflare kemudian melakukan pemeriksaan terhadap log, telemetry, dan data historis untuk mengetahui apakah metode serupa pernah digunakan secara aktif.
Cloudflare Menyelesaikan Mitigasi pada 19 September
Cloudflare menghapus konfigurasi yang menyebabkan proses zeroing blok dilewati sebagai bagian dari perbaikan.
Perusahaan juga melakukan retirement terhadap disk container yang sudah ada dan membersihkan cached snapshot yang mungkin masih menyimpan mapping lama.
Seluruh tindakan mitigasi tersebut dinyatakan selesai pada 19 September 2026.
Setelah melakukan analisis terhadap data internal, Cloudflare menyatakan tidak menemukan bukti bahwa data pelanggan pernah terekspos melalui metode yang dijelaskan oleh peneliti.
Perbaikan juga diterapkan secara otomatis pada infrastruktur Cloudflare.
Pelanggan Tidak Perlu Melakukan Tindakan
Cloudflare menyatakan bahwa pelanggan tidak perlu melakukan tindakan khusus untuk mengatasi kerentanan ini.
Perbaikan dilakukan langsung pada infrastruktur penyedia layanan sehingga pengguna Cloudflare Containers tidak perlu melakukan konfigurasi ulang atau migrasi workload sebagai bagian dari remediasi.
Kasus ini tetap menjadi pengingat penting bagi penyedia layanan cloud bahwa isolasi antar-tenant tidak hanya bergantung pada virtualisasi dan kontrol akses. Pengelolaan storage, lifecycle disk, snapshot, cache, dan proses sanitasi blok yang digunakan kembali juga menjadi bagian penting dari keamanan cloud.
Dalam lingkungan multi-tenant, kegagalan membersihkan kembali blok storage sebelum dialokasikan ke pelanggan lain dapat membuka peluang kebocoran data meskipun tidak ada akses langsung terhadap filesystem atau container milik korban.
Bagi pelanggan, temuan ini juga menunjukkan pentingnya memahami bahwa keamanan layanan cloud melibatkan berbagai lapisan infrastruktur. Dalam kasus Cloudflare Containers, seluruh mitigasi dapat dilakukan oleh penyedia layanan tanpa tindakan tambahan dari pengguna karena akar masalah berada pada infrastruktur internal Cloudflare.
Sumber: Cloudflare







