Cloudflare corrige falla cross-tenant que exponía datos de clientes en Containers
Qué pasó
Cloudflare identificó y corrigió una vulnerabilidad en su plataforma de Containers y Sandboxes que afectaba el aislamiento entre inquilinos (cross-tenant). El fallo permitía que clientes con una cuenta Workers Paid pudieran recuperar datos residuales pertenecientes a otros clientes que compartían el mismo host físico.
El problema radicaba en la gestión del ciclo de vida de los contenedores: al reutilizarse recursos de hardware entre distintos clientes, información de sesiones o procesos anteriores podía quedar accesible para el siguiente inquilino que ocupara ese mismo espacio físico. Cloudflare aplicó una corrección para eliminar este vector de exposición.
Según la información disponible, no hay evidencia pública de que la vulnerabilidad haya sido explotada activamente antes de su corrección, y Cloudflare la solucionó tras ser reportada o detectada internamente.
Qué significa para empresas en LatAm
Cloudflare es ampliamente utilizado por empresas latinoamericanas como capa de CDN, seguridad perimetral y, cada vez más, como plataforma de cómputo serverless (Workers) y contenedores para aplicaciones críticas. Una falla de aislamiento entre inquilinos en infraestructura multi-tenant compartida es especialmente sensible porque puede exponer datos de clientes que ni siquiera son conscientes de compartir recursos físicos con terceros.
Aunque el proveedor ya remedió el problema, este tipo de incidentes recuerda que la responsabilidad de seguridad en entornos cloud es compartida: las organizaciones deben monitorear los avisos de seguridad de sus proveedores cloud y aplicar controles adicionales para datos altamente sensibles, sin depender exclusivamente del aislamiento provisto por el proveedor.
Qué hacer ahora
- Revisar los boletines de seguridad oficiales de Cloudflare para confirmar si la organización utilizó Containers/Sandboxes durante el período afectado.
- Evaluar si se procesaron datos sensibles o regulados (PII, financieros, de salud) en dichos servicios y considerar notificación interna según políticas de gestión de incidentes.
- Implementar cifrado en reposo y en tránsito adicional para cargas de trabajo desplegadas en entornos serverless o de contenedores compartidos.
- Suscribirse a los canales de notificación de seguridad del proveedor cloud utilizado para recibir alertas tempranas sobre este tipo de fallas.
- Incluir en las evaluaciones de riesgo de proveedores cloud pruebas específicas sobre aislamiento multi-tenant, especialmente para servicios de cómputo compartido.
Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber