Über eine Schwachstelle in Cloudflare Containers konnten Kunden Datenreste aus Containern anderer Kunden auf demselben Server auslesen. Cloudflare hat die Sicherheitslücke geschlossen und fand in den verfügbaren Daten keine Hinweise auf Missbrauch.
Mit einem eigenen Workers-Paid-Konto bei Cloudflare konnten die Forscher von Accomplish über gezielte kleine Schreibvorgänge die Zuteilung wiederverwendeter Speicherblöcke auslösen und darin Datenreste anderer Kunden auslesen.
Cloudflare hat eine Schwachstelle in seinen Diensten Containers und Sandboxes behoben, über die Kunden Datenreste aus den Containern anderer Kunden auslesen konnten. Voraussetzung war ein kostenpflichtiges Workers-Paid-Konto. Gemeldet hatte die Schwachselle Oren Yomtov, Sicherheitsforscher beim Technologieunternehmen Accomplish, am 4. September 2026 über das Bug-Bounty-Programm von Cloudflare auf HackerOne. Cloudflare hat gemeinsam mit Yomtov einen Blogbeitrag veröffentlicht, der die Details erläutert.
Mit Cloudflare Containers können Entwickler containerisierte Anwendungen auf der Infrastruktur von Cloudflare betreiben, zusammen mit Cloudflare Workers. Cloudflare Sandboxes basiert auf dieser Technik. Die Container laufen auf gemeinsam genutzten Servern, die Cloudflare automatisch zuweist. Kunden können den zugrunde liegenden Server dem Anbieter nach nicht auswählen.
Wiederverwendete Speicherblöcke wurden nicht geleert
Jeder Container erhält eine eigene beschreibbare Festplatte. Cloudflare stellt sie über das Speicherverwaltungsverfahren Thin Provisioning bereit, konkret über den Linux-Mechanismus „dm-thin“, Device Mapper Thin Provisioning. Dabei wird physischer Speicher erst dann zugeteilt, wenn ein Container tatsächlich in einen bisher ungenutzten Bereich schreibt. Die betroffenen Speicherpools arbeiteten mit Blöcken von 64 Kibibyte (KiB). Ein Kibibyte entspricht 1.024 Byte, ein Block also 65.536 Byte. Wird ein Container gelöscht, gehen seine Blöcke zurück in einen Pool, aus dem auch Container anderer Kunden bedient werden.
Die Pools waren mit der Option „skip_block_zeroing“ konfiguriert. Neu zugeteilte Blöcke wurden dadurch nicht mit Nullen überschrieben, bevor ein Container sie nutzen konnte. Yomtov und seine Kollegen waren in der Lage, gezielt vier KiB in ungenutzte Bereiche eines Container-Laufwerks zu schreiben. Dadurch wurde ihnen jeweils ein wiederverwendeter 64-KiB-Block zugeteilt. Die eigenen Daten überschrieben nur diese vier KiB, die übrigen 60 KiB blieben unverändert und enthielten noch die Daten des vorherigen Nutzers, sofern der Block zuvor schon verwendet worden war. Diese Reste ließen sich anschließend über einen direkten Lesezugriff auf das Laufwerk auslesen.
Laut Cloudflare fanden die Forscher auf 18 von 24 getesteten Container-Platzierungen und auf 20 von 22 Servern auf vier Kontinenten Datenreste. Darunter waren Verzeichnisstrukturen, Datenbankseiten und vollständige SQLite-Datenbanken. Accomplish nennt in einem separaten Beitrag zusätzlich Chromium-Profile, .env-Dateien und Dateien mit Zugangsdaten. Demnach war außerdem der Dienst Browser Run betroffen, der dieselbe Speicherimplementierung nutzt. Cloudflare nennt in seiner Darstellung nur Containers und Sandboxes.
Die Forscher arbeiteten nach Angaben von Cloudflare mit Skripten, die nur Zählwerte und Formatprüfungen ausgaben, keine Dateiinhalte. Die an Cloudflare übermittelten Unterlagen enthielten keine Inhalte oder Kennungen fremder Kunden. Die ausgelesenen Daten hätten die Forscher inzwischen sicher gelöscht.
Cloudflare betont, dass sich Angreifer weder ein bestimmtes Opfer noch einen bestimmten Server hätten aussuchen können. Auch auf aktiv genutzte Laufwerke anderer Kunden hätten sie keinen Zugriff gehabt. Welche Datenreste bei Ausnutzung der Schwachstelle auftauchten, hing davon ab, welche freigegebenen Blöcke das System neu zuteilte. Veränderungen an fremden Daten oder Beeinträchtigungen anderer Workloads haben die Forscher nicht nachgewiesen.
Cloudflare entfernte zur Behebung des Problems zunächst die Option „skip_block_zeroing“ aus der Konfiguration aller Speicherpools. Neu zugeteilte Blöcke werden seitdem wieder geleert, bevor ein Container sie erhält. Den Fix spielte Cloudflare ab dem Abend des 4. September 2026 ein, am 7. September war er vollständig verteilt. Am 14. September bestätigten die Forscher, dass ihr Proof of Concept nicht mehr funktionierte.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Damit waren aber noch nicht alle Altlasten beseitigt. Bereits zugeteilte Blöcke in laufenden Container-Laufwerken und in zwischengespeicherten Image-Snapshots konnten weiterhin Datenreste enthalten. Cloudflare hat deshalb alle laufenden Container-Laufwerke ersetzt und die vor dem Fix erstellten Snapshots gelöscht. Diese Bereinigung war am 19. September abgeschlossen.
Cloudflare hat nach eigenen Angaben die verfügbaren historischen Telemetriedaten zu Lese- und Schreibzugriffen auf die Container-Laufwerke ausgewertet. Die Angriffstechnik hinterlässt ein typisches Muster: Auf kleine Schreibvorgänge folgen deutlich größere Lesevorgänge. Die dabei gefundenen Aktivitäten ließen sich ausschließlich den Forschern und den eigenen Technikern zuordnen. Hinweise darauf, dass Dritte die Schwachstelle ausgenutzt haben, fand Cloudflare nicht. Kunden müssen laut Cloudflare nichts unternehmen. Die Korrekturen hat der Anbieter zentral auf seiner Infrastruktur umgesetzt.