Cloudflare Tutup Bug Data Lintas-Tenant

feat cloudflare tutup bug data lintas tenant

Cloudflare Tutup Bug Data Lintas-Tenant

Cloudflare telah menambal sebuah kerentanan pada layanan Cloudflare Containers dan Sandboxes yang berpotensi membuat pelanggan dengan akun Workers Paid memulihkan sisa data milik pelanggan lain yang berjalan di host fisik yang sama. Celah ini dilaporkan lewat platform bug bounty HackerOne pada 4 September 2026 oleh Oren Yomtov, seorang peneliti keamanan dari perusahaan teknologi Accomplish. Perbaikan sudah diterapkan Cloudflare langsung ke infrastrukturnya, dan menurut perusahaan, pelanggan tidak perlu melakukan tindakan apa pun untuk mengatasi risiko ini.

Apa Itu Isolasi Multi-Tenant dan Kenapa Penting

Layanan komputasi awan modern hampir selalu bersifat multi-tenant: satu server fisik, satu kumpulan penyimpanan, dan satu jaringan dipakai bersama oleh banyak pelanggan berbeda pada saat yang sama. Supaya aman, penyedia harus memastikan tiap penyewa benar-benar terisolasi dari penyewa lain. Proses satu pelanggan tidak boleh bisa melihat proses pelanggan lain, dan blok penyimpanan bekas satu pelanggan tidak boleh bisa dibaca oleh pelanggan berikutnya yang mendapat alokasi blok itu.

Cloudflare Containers sendiri adalah layanan di paket Workers Paid yang memungkinkan pengembang menjalankan aplikasi terkontainerisasi di infrastruktur Cloudflare, berdampingan dengan Cloudflare Workers. Layanan ini lazim dipakai perusahaan untuk menjalankan layanan backend, pemrosesan job, serta lingkungan eksekusi kode.

Karena itu, kebocoran lintas-tenant bukan cacat teknis kecil. Ketika batas isolasi tembus, data satu pelanggan bisa terbaca pelanggan lain tanpa perlu menyerang korban secara langsung. Di lingkungan cloud, korban sering bahkan tidak menyadari dirinya pernah terpapar.

Bagaimana Celahnya Bisa Terjadi

Akar masalahnya ada pada konfigurasi sebuah kumpulan penyimpanan bersama (shared storage pool). Menurut pengungkapan Cloudflare, pool tersebut diatur untuk melewati proses zeroing alias penghapusan jejak pada blok 64 KiB yang dipakai ulang.

“When the thin volume backing a container’s root disk was deleted, its physical blocks were returned to a pool that served workloads belonging to multiple customer accounts,” jelas Cloudflare dalam pengungkapannya.

Dengan hanya menulis 4 KiB ke area yang belum terpakai di disk sebuah container baru, peneliti bisa membuat satu blok fisik 64 KiB bekas teralokasi untuk mereka. Karena operasi pengosongan dilewati, hanya tulisan 4 KiB itu yang menimpa blok tersebut, sementara 60 KiB sisanya tetap dalam kondisi bisa dibaca dan bisa saja masih menyimpan data milik pelanggan sebelumnya.

Jadi celah ini tidak lahir dari serangan aktif terhadap korban, melainkan dari kebiasaan daur ulang blok penyimpanan yang tidak dibersihkan secara menyeluruh. Pola semacam ini termasuk kategori yang sulit terdeteksi karena tidak meninggalkan jejak serangan yang jelas di sisi korban.

Hasil Pengujian Peneliti

Dalam evaluasinya, peneliti menemukan sisa material pada 18 dari 24 penempatan container yang diuji, dan pada 20 dari 22 node dasar yang diperiksa. Temuan itu mencakup struktur direktori, halaman basis data, sampai berkas SQLite yang masih lengkap secara struktural.

Jika dieksploitasi, celah ini disebut bisa memberi akses baca ke berkas milik pelanggan lain, termasuk daftar direktori, basis data SQLite, profil Chromium, berkas .env, dan berkas kredensial. Namun ada batasan penting: penyerang tidak bisa mengendalikan korban maupun host, dan tidak bisa membaca disk yang sedang terpasang aktif.

Cloudflare menegaskan bahwa peneliti hanya memakai skrip yang melakukan pemeriksaan dan mengembalikan jumlah agregat, bukan isi disk sebenarnya. Karena itu, tidak ada data pelanggan nyata yang terpapar dalam evaluasi tersebut. Peneliti juga tidak menunjukkan cara apa pun untuk mengubah data pelanggan lain atau mengganggu beban kerja mereka.

Respons dan Mitigasi Cloudflare

Cloudflare bergerak dengan menghapus pengaturan yang menyebabkan blok tidak dikosongkan, memensiunkan disk container yang sudah ada, dan membersihkan snapshot yang di-cache karena mungkin masih menyimpan pemetaan lama. Seluruh tindakan mitigasi itu disebut selesai pada 19 September 2026.

Setelah memeriksa log, telemetri, dan data historis, perusahaan menyatakan tidak menemukan bukti bahwa data pelanggan terpapar lewat metode yang dijelaskan Accomplish. Perbaikan diterapkan otomatis oleh Cloudflare, jadi pelanggan tidak perlu mengambil langkah tambahan. Bagi tim yang menjalankan layanan di Containers, kasus ini menjadi pengingat bahwa keamanan multi-tenant sangat bergantung pada detail sekecil apa pun, termasuk kebijakan pengosongan blok penyimpanan.

Sources

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top