Cloudflare-Lücke: Fremde Daten aus vermeintlich leerem Speicher : Fehlerhafte Blockzuweisung durchbrach die Kundentrennung bei Containern und Sandboxes
Ein eigener Container genügte, um Datenreste fremder Kunden auszulesen: Eine Fehlkonfiguration bei Cloudflare machte wiederverwendeten Speicher zur Datenquelle. Der Fall zeigt, warum sichere Cloud-Isolation auch das Bereinigen alter Datenblöcke und zwischengespeicherter Abbilder umfassen muss.
Ein zahlender Kunde konnte über einen eigenen Container Datenreste anderer Kunden auf demselben Server auslesen. Oren Yomtov von Accomplish meldete die Schwachstelle am 4. September 2026 über Cloudflares Prämienprogramm für Sicherheitslücken. Betroffen waren Containers und die darauf aufbauenden Sandboxes, die auch nicht vertrauenswürdigen Code von Agenten mit Künstlicher Intelligenz (KI) ausführen sollen.
Cloudflare bestimmt selbst, auf welchem Server eine Anwendung läuft. Angreifer konnten deshalb weder einen bestimmten Kunden noch einen Server oder Datensatz auswählen. Zugänglich waren freigegebene Speicherblöcke früherer Container. Ein Zugriff auf noch eingebundene fremde Datenträger, Veränderungen an laufenden Anwendungen oder deren Ausfall wurden nicht nachgewiesen.
Warum freier Speicher fremde Daten enthielt
Die Ursache lag in der Konfiguration der Speicherverwaltung. Linux Device Mapper Thin Provisioning (dm-thin) weist virtuellen Datenträgern physischen Speicher erst beim Schreiben zu. Cloudflare verwendete dafür Blöcke von 64 Kilobyte (KB). Nach dem Löschen eines Containers gingen dessen Blöcke zurück in einen gemeinsamen Vorrat für mehrere Kundenkonten.
Normalerweise überschreibt dm-thin neu zugewiesene Blöcke zunächst mit Nullen. Die aktivierte Option skip_block_zeroing unterband diesen Schritt, wie die Linux-Kerneldokumentation erläutert. Freigegeben bedeutete daher lediglich wiederverwendbar, nicht bereinigt. Schrieb ein neuer Container nur in einen Teil des Blocks, blieben im Rest möglicherweise Daten des Vorgängers erhalten.
Kleine Schreiboperation, großer Einblick
Bloßes Lesen bislang nicht zugewiesener Bereiche lieferte zunächst Nullen. Erst ein Schreibzugriff löste die Zuteilung eines physischen Blocks aus. Im Funktionsnachweis (Proof of Concept, PoC) schrieb das Accomplish 4 KB in einen passenden freien Bereich. Damit wurde ein 64-KB-Block zugeordnet, von dem 60 KB unverändert blieben.
Anschließend las das Accomplish-Team direkt vom virtuellen Datenträger, statt Dateien über das Dateisystem zu öffnen. Dadurch wurden auch Bytes sichtbar, die zu keiner regulären Datei des neuen Containers gehörten. Die Trennung der Kunden scheiterte somit an der Wiederverwendung des Speichers.
In Produktionstests fanden sich Datenreste bei 18 von 24 Platzierungen sowie auf 20 von 22 zugrunde liegenden Rechnern auf vier Kontinenten. Accomplish nennt in seinem Untersuchungsbericht:
- Verzeichnislisten;
- SQLite-Datenbanken, darunter laut Cloudflare strukturell vollständige Datenbanken;
- Chromium-Browserprofile;
- .env-Dateien mit Anwendungskonfigurationen;
- Dateien mit Zugangsdaten.
Cloudflare bestätigte außerdem Verzeichnisstrukturen und Datenbankseiten. Die von den Accomplish-Spezialisten übermittelten Nachweise enthielten laut Anbieter keine fremden Namen, Kennungen, Zugangsdaten oder rekonstruierten Inhalte. Die Auswertungsskripte lieferten lediglich Zählwerte und Formatprüfungen. Geborgene Daten seien vertraulich behandelt und anschließend sicher gelöscht zu haben.
Warum eine Konfigurationsänderung nicht genügte
Die Bereinigung erforderte zwei Schritte. Zunächst aktivierte Cloudflare das Überschreiben neu zugeteilter Blöcke wieder. Am 14. September bestätigte Accomplish, dass sein PoC nicht mehr funktionierte.
Bereits zugeordnete Blöcke blieben jedoch unverändert. Das betraf laufende Container und zwischengespeicherte, vorbereitete Abbildschichten auf den Servern. Neue Container konnten solche Zuordnungen übernehmen, ohne eine erneute Blockzuteilung auszulösen. Damit griff auch die wieder aktivierte Bereinigung nicht.
Cloudflare ersetzte deshalb sämtliche laufenden Container-Datenträger und entfernte die alten Zwischenspeicher. Dazu wurden Server in ruhigeren Betriebszeiten geleert und die virtuellen Maschinen neu gestartet. Die Bereinigung endete am 19. September; am 24. September folgte die Veröffentlichung.
Was die Untersuchung offenlässt
Cloudflare suchte in aufbewahrten Aufzeichnungen der Datenträgerzugriffe nach Mustern des PoC. Gefunden wurden nur autorisierte Tests. Im Vorfallsbericht erklärt der Anbieter: „Wir fanden keine Hinweise darauf, dass jemand anderes diesen konkreten Angriffsweg ausgenutzt hat.“ Das gilt für die verfügbaren Aufzeichnungen; deren Zeitraum und der Beginn der Fehlkonfiguration bleiben ungenannt.
Accomplish bezeichnet zusätzlich Browser Run als betroffen; Cloudflare nennt diesen Dienst nicht. Die Experten ordnen den Fund als sechsten seit Juli veröffentlichten Sandbox-Ausbruch ein, nach Befunden zu Anthropics Claude Cowork und Claude Code, Cursors Kommandozeilenwerkzeug, Docker und OpenAIs Codex.
Kunden müssen laut Cloudflare nichts unternehmen. Für Plattformbetreiber zeigt der Fall: Mandantentrennung muss auch nach dem Löschen einer Anwendung fortbestehen. Dazu gehören bereinigte Speicherblöcke ebenso wie die Kontrolle vorhandener Datenträger und zwischengespeicherter Abbilder.
