أعلنت شركة Cloudflare يوم الخميس 24 سبتمبر 2026 إصلاح ثغرة أمنية أثرت على خدمتي Containers وSandboxes. سمحت هذه الثغرة لأي مستخدم يمتلك حساباً مدفوعاً في خطة Workers بقراءة بيانات متبقية تعود لحاويات عملاء آخرين حُذفت مسبقاً على نفس الخادم.
وأوضحت الشركة أن البيانات المكشوفة اقتصرت على مساحات تخزينية متروكة ولم تتضمن أي أحمال عمل قيد التشغيل الفعلي، مشيرة إلى أن المهاجم لا يمكنه تحديد هوية أصحاب هذه البيانات.
شملت عملية الإصلاح الخدمة بأكملها بشكل جذري، ما يعفي العملاء من الحاجة لاتخاذ أي إجراءات إضافية.
آلية عمل الثغرة
تعتمد خدمة Cloudflare Containers على تشغيل برامج العملاء داخل حاويات موزعة على خوادم مشتركة بين عدة حسابات، حيث يختار النظام آلياً الخادم المضيف لتنفيذ أحمال العمل. وقد طالت الثغرة نفسها خدمة Cloudflare Sandboxes، وهي مبنية هيكلياً على خدمة Containers لتوفير بيئة تشغيل آمنة للشيفرات البرمجية غير الموثوقة، بما في ذلك تلك الصادرة عن وكلاء الذكاء الاصطناعي.
أبلغ الباحث Oren Yomtov من شركة الأمن السيبراني Accomplish عن الثغرة في 4 سبتمبر 2026، وذلك ضمن برنامج مكافآت الثغرات التابع للشركة. ولم يُخصص لهذه الثغرة أي معرف CVE رسمي أو تقييم لدرجة الخطورة وفق معيار CVSS في السجلات الرسمية.
الخلل التقني في تخصيص الكتل التخزينية
يعود السبب الجذري للثغرة إلى آلية إعداد الأقراص المشتركة، حيث تُخصص لكل حاوية مساحة تخزين تعتمد على خاصية التزويد المتاحة في نظام تشغيل Linux عبر وحدة dm-thin. تقسم هذه الخاصية مساحة التخزين إلى كتل بحجم 64 كيلوبايت، وعند حذف أي حاوية، تُعاد كتلها تلقائياً إلى مجمع التخزين المشترك. تكمن المشكلة في ضبط هذا المجمع مسبقاً على خيار skip_block_zeroing الذي يتجاهل عملية مسح البيانات القديمة من الكتلة قبل إعادة تخصيصها، على الرغم من أن المسح التلقائي هو الإعداد الافتراضي في النظام.
ونتيجة لذلك، عندما تكتب حاوية جديدة بيانات صغيرة الحجم داخل كتلة مُعاد استخدامها، يحتفظ الجزء المتبقي من الكتلة ببيانات الحاوية القديمة. ولإثبات هذا الخلل، كتب الباحثون كتلة بيانات صغيرة بحجم 4 كيلوبايت في مساحة فارغة، وبقراءة الكتلة كاملة على مستوى القرص الخام، تمكنوا من كشف حوالي 60 كيلوبايت من البيانات التي تعود للمستأجر السابق.
مكنت هذه المنهجية الباحثين من استخراج بيانات متبقية في 18 محاولة ناجحة من أصل 24 محاولة نُفذت على بيئات إنتاجية اختارتها Cloudflare عشوائياً، وشملت 20 من أصل 22 جهازاً موزعة في أربع قارات.
تباين التقييمات حول طبيعة البيانات المسربة
صرحت Cloudflare أن البيانات المستعادة اقتصرت على هياكل أدلة، وصفحات قواعد بيانات، وقواعد SQLite مكتملة. في المقابل، أشار تقرير الباحثين إلى أن البيانات شملت أيضاً قوائم أدلة، وملفات تعريف خاصة بمتصفح Chromium، وملفات إعدادات من نوع .env، بالإضافة إلى ملفات بيانات اعتماد تعود لعملاء آخرين.
من جهتها، لم تؤكد الشركة وجود ملفات بيانات اعتماد أو ملفات .env، مبينة أن السكربتات التحليلية التي استخدمها الباحثون أظهرت أرقاماً ونتائج فحص للصيغ دون إرسال محتوى فعلي يعود لأطراف ثالثة.
أكد الباحثون بدورهم أن المواد التي أرسلوها إلى الشركة كدليل لم تتضمن أي أسماء، أو معرفات، أو بيانات اعتماد حقيقية، وأنهم التزموا بالحفاظ على سرية البيانات المستعادة وأتلفوها بشكل آمن بعد تقديم التقرير.
علاوة على ذلك، لم تثبت التجارب إمكانية استغلال الثغرة لتعديل بيانات تخص عميلاً آخر أو لتعطيل أحمال العمل وإخراجها من الخدمة.
استراتيجية المعالجة وإصلاح الخلل
نُفذت خطة إصلاح الثغرة على مرحلتين أساسيتين؛ تضمنت المرحلة الأولى إعادة تفعيل خاصية مسح الكتل المخصصة حديثاً، لإيقاف أسلوب الاستغلال المكتشف فوراً، وقد أكد الباحثون في 14 سبتمبر 2026 فشل هجوم إثبات المفهوم بعد هذا التحديث. ورغم نجاح هذه الخطوة، إلا أنها لم تعالج الكتل المرتبطة مسبقاً بأقراص الحاويات التي كانت قيد التشغيل، ولا ذاكرات التخزين المؤقت لطبقات الصور المهيأة على الخوادم والتي كان يمكن للحاويات الجديدة وراثتها وقراءتها.
ولمعالجة هذه المشكلة المتبقية، أخرجت الشركة جميع أقراص الحاويات العاملة من الخدمة ومسحت الذاكرات المتأثرة من خلال تفريغ الخوادم وإعادة تشغيلها خلال فترات انخفاض ضغط العمل. اكتملت عملية التنظيف الشاملة هذه في 19 سبتمبر 2026، أي قبل خمسة أيام من الإعلان الرسمي عن الثغرة.
تقييم الأثر والمراجعة الأمنية
أجرت Cloudflare عمليات بحث مكثفة لرصد أي مؤشرات على استغلال أطراف خارجية للثغرة، واعتمدت في ذلك على بناء توقيعات كشف مستمدة من هجوم إثبات المفهوم الخاص بالباحثين ومن نسخة هجوم داخلية. وعند تطبيق هذه التوقيعات على سجلات نشاط الأقراص المحفوظة، لم ترصد سوى الاختبارات المصرح بها من الباحثين ومهندسي الشركة، لتعلن بذلك عدم وجود دليل يثبت استخدام هذا الأسلوب للاختراق الفعلي.
ترتبط هذه النتيجة بحدود السجلات المحتفظ بها، إذ لم توضح الشركة المدة الزمنية التي تغطيها هذه السجلات أو تاريخ إدخال الإعداد غير الآمن في النظام، ما يجعل النطاق الزمني للتعرض غير محدد بدقة. كما لم تفصح عن أعداد العملاء أو الحاويات المتأثرة، ولم تُجرِ اتصالات فردية لإبلاغ العملاء بالحادثة.
ويشير النص الرسمي إلى عدم وجود دليل على اختراق بيانات العملاء، وهي صياغة دقيقة تختلف عن الجزم المطلق بعدم حدوث تسريب. يُضاف إلى ذلك أن استغلال الثغرة يتطلب امتلاك حساب مدفوع في خدمة Workers، وأن نظام التوزيع التلقائي للأحمال يمنع الاستهداف المباشر لضحايا أو خوادم محددة، ما يجعل أي هجوم محتمل عملية انتهازية وعشوائية غير موجهة.
التباين بين الإفصاح الرسمي وتقرير الباحثين
أوضح الباحثون أن إعداد الأقراص المعيب أثر أيضاً على منتج Cloudflare Browser Run، وهو تفصيل تقني غاب عن الإفصاح الرسمي الذي ركز حصراً على خدمتي Containers وSandboxes. وصنفوا هذه الثغرة على أنها سادس عملية تجاوز لبيئة الحماية يكتشفونها وينشرونها منذ شهر يوليو، لتنضم إلى سلسلة اكتشافات سابقة شملت Claude Cowork وClaude Code من شركة Anthropic، وأداة سطر الأوامر من Cursor، وبيئات Docker، وCodex من OpenAI.
يعد هذا التصنيف أكثر حدة من التوصيف الرسمي للشركة، والذي اعتبر المسألة مجرد تسريب لبيانات متبقية من حاويات محذوفة.






