Cloudflare confirmó el 25 de septiembre de 2026 haber corregido una vulnerabilidad de aislamiento entre clientes (“cross-tenant”) en su servicio Cloudflare Containers, que en teoría permitía que un cliente leyera datos residuales dejados por otro cliente en la misma infraestructura compartida. El origen del problema estaba en cómo el sistema gestionaba el “thin provisioning” de almacenamiento en Linux: los contenedores usaban bloques reutilizables de 64 kilobytes, y cuando un contenedor se eliminaba, sus bloques volvían a un fondo común sin ser borrados antes de asignarse a un nuevo cliente.
Investigadores de seguridad demostraron que, escribiendo pequeños fragmentos de apenas 4 KB en espacio “libre” y luego leyendo el bloque completo por acceso directo a disco, era posible recuperar hasta 60 KB de datos que pertenecían a otro cliente. En sus pruebas, lograron extraer estructuras de directorios, bases de datos SQLite funcionales, perfiles de navegador Chromium, archivos .env y hasta credenciales, con éxito en 18 de 24 intentos, distribuidos en 20 de 22 servidores subyacentes ubicados en cuatro continentes.
¿Hubo explotación real?
Cloudflare realizó un análisis forense de los registros de actividad de disco usando firmas derivadas de la prueba de concepto y reportó no haber encontrado evidencia de que terceros hayan aprovechado la falla —solo actividad atribuible a las pruebas autorizadas de los propios investigadores. La empresa reactivó la limpieza de bloques antes de reasignarlos (confirmado el 14 de septiembre), retiró todos los discos de contenedores en ejecución, limpió las cachés de capas de imagen preparadas, y completó un reinicio total de servidores el 19 de septiembre.
Lo que toda empresa debería preguntarle a su proveedor de SaaS
Este tipo de incidente no descalifica a Cloudflare —de hecho, la transparencia con la que documentó el hallazgo y la corrección es un buen ejemplo a seguir—, pero sí ilustra algo que muchas empresas dan por sentado sin verificar nunca: cuando varias organizaciones comparten la misma infraestructura de nube, el “aislamiento entre clientes” no es un detalle técnico menor, es la garantía de que los datos de una empresa nunca terminan visibles para otra.
- Pregunte a su proveedor SaaS cómo se separan lógica y físicamente los datos de cada cliente.
- Pida evidencia de auditorías de seguridad recientes, no solo certificaciones de cumplimiento genéricas.
- Para datos regulados —financieros, de cumplimiento, de identidad— el aislamiento entre clientes debería ser una condición no negociable, no un supuesto.
En TekFenix diseñamos Nexturno, Servigo365 y CumplimientoControl bajo ese principio: cada cliente opera en un entorno lógicamente aislado, con controles de acceso y trazabilidad que permiten responder, sin dudar, la pregunta que este incidente de Cloudflare pone sobre la mesa: ¿puede alguien más leer nuestros datos? En nuestras plataformas, la respuesta siempre debe ser no.