NoticiasNews

Cloudflare corrigió una falla que dejaba leer datos de otros clientes en la nube: qué significa el “aislamiento entre clientes” para tu proveedor SaaSCloudflare Fixed a Flaw That Let One Customer Read Another’s Leftover Data: What ‘Tenant Isolation’ Really Means for Your SaaS Vendor

2026-09-26

Cloudflare confirmó el 25 de septiembre de 2026 haber corregido una vulnerabilidad de aislamiento entre clientes (“cross-tenant”) en su servicio Cloudflare Containers, que en teoría permitía que un cliente leyera datos residuales dejados por otro cliente en la misma infraestructura compartida. El origen del problema estaba en cómo el sistema gestionaba el “thin provisioning” de almacenamiento en Linux: los contenedores usaban bloques reutilizables de 64 kilobytes, y cuando un contenedor se eliminaba, sus bloques volvían a un fondo común sin ser borrados antes de asignarse a un nuevo cliente.

Investigadores de seguridad demostraron que, escribiendo pequeños fragmentos de apenas 4 KB en espacio “libre” y luego leyendo el bloque completo por acceso directo a disco, era posible recuperar hasta 60 KB de datos que pertenecían a otro cliente. En sus pruebas, lograron extraer estructuras de directorios, bases de datos SQLite funcionales, perfiles de navegador Chromium, archivos .env y hasta credenciales, con éxito en 18 de 24 intentos, distribuidos en 20 de 22 servidores subyacentes ubicados en cuatro continentes.

¿Hubo explotación real?

Cloudflare realizó un análisis forense de los registros de actividad de disco usando firmas derivadas de la prueba de concepto y reportó no haber encontrado evidencia de que terceros hayan aprovechado la falla —solo actividad atribuible a las pruebas autorizadas de los propios investigadores. La empresa reactivó la limpieza de bloques antes de reasignarlos (confirmado el 14 de septiembre), retiró todos los discos de contenedores en ejecución, limpió las cachés de capas de imagen preparadas, y completó un reinicio total de servidores el 19 de septiembre.

Lo que toda empresa debería preguntarle a su proveedor de SaaS

Este tipo de incidente no descalifica a Cloudflare —de hecho, la transparencia con la que documentó el hallazgo y la corrección es un buen ejemplo a seguir—, pero sí ilustra algo que muchas empresas dan por sentado sin verificar nunca: cuando varias organizaciones comparten la misma infraestructura de nube, el “aislamiento entre clientes” no es un detalle técnico menor, es la garantía de que los datos de una empresa nunca terminan visibles para otra.

  • Pregunte a su proveedor SaaS cómo se separan lógica y físicamente los datos de cada cliente.
  • Pida evidencia de auditorías de seguridad recientes, no solo certificaciones de cumplimiento genéricas.
  • Para datos regulados —financieros, de cumplimiento, de identidad— el aislamiento entre clientes debería ser una condición no negociable, no un supuesto.

En TekFenix diseñamos Nexturno, Servigo365 y CumplimientoControl bajo ese principio: cada cliente opera en un entorno lógicamente aislado, con controles de acceso y trazabilidad que permiten responder, sin dudar, la pregunta que este incidente de Cloudflare pone sobre la mesa: ¿puede alguien más leer nuestros datos? En nuestras plataformas, la respuesta siempre debe ser no.

Cloudflare confirmed on September 25, 2026 that it had fixed a cross‑tenant isolation vulnerability in its Cloudflare Containers service that, in theory, allowed one customer to read leftover data left behind by another customer on the same shared infrastructure. The root cause was in how the system handled Linux storage thin provisioning: containers used reusable 64‑kilobyte blocks, and when a container was deleted, its blocks returned to a shared pool without being wiped before being assigned to a new customer.

Security researchers demonstrated that by writing small 4 KB fragments into “free” space and then reading the full block via direct disk access, it was possible to recover up to 60 KB of data belonging to another customer. In their tests, they successfully extracted directory structures, working SQLite databases, Chromium browser profiles, .env files, and even credentials — succeeding in 18 of 24 attempts, across 20 of 22 underlying machines located on four continents.

Was there real‑world exploitation?

Cloudflare ran a forensic analysis of disk activity logs using detection signatures derived from the proof of concept and reported finding no evidence that third parties had exploited the flaw — only activity attributable to the researchers’ own authorized testing. The company re‑enabled block wiping before reassignment (confirmed September 14), pulled all disks from running containers, cleared prepared image layer caches, and completed a full server restart by September 19.

What every company should be asking its SaaS vendor

This kind of incident doesn’t disqualify Cloudflare — in fact, the transparency with which it documented the finding and the fix is a good example to follow — but it does illustrate something many companies take for granted without ever verifying: when several organizations share the same cloud infrastructure, “tenant isolation” isn’t a minor technical detail, it’s the guarantee that one company’s data never becomes visible to another.

  • Ask your SaaS vendor how each customer’s data is logically and physically separated.
  • Request evidence of recent security audits, not just generic compliance certifications.
  • For regulated data — financial, compliance, identity — tenant isolation should be a non‑negotiable condition, not an assumption.

At TekFenix, we designed Nexturno, Servigo365 and CumplimientoControl around exactly this principle: every customer operates in a logically isolated environment, with access controls and traceability that let us answer, without hesitation, the question this Cloudflare incident puts on the table — can anyone else read our data? On our platforms, the answer always has to be no.

← Volver al blog← Back to blog