Cloudflare, Containers 크로스 테넌트 데이터 노출 취약점 패치
핵심 내용
Cloudflare가 Containers의 크로스 테넌트 데이터 노출 취약점을 패치했으나 악용 정황은 없었다.
자세히 보기
Cloudflare는 Accomplish 소속 보안 연구원 Oren Yomtov가 2026년 9월 4일 보고한 Cloudflare Containers 및 Cloudflare Sandboxes의 크로스 테넌트 데이터 노출 취약점을 완전히 해결했다. 이 문제는 스토리지 계층의 설정 오류로 인해 동일 호스트에서 다른 테넌트가 사용했던 디스크 블록의 잔여 데이터를 고객이 복구할 수 있게 했다.
취약점 메커니즘
Cloudflare Containers는 Firecracker VM 내에서 쓰기 가능한 루트 디스크를 관리하기 위해 **Linux device mapper thin provisioning (dm-thin)**을 사용한다. 영향을 받은 스토리지 풀은 skip_block_zeroing 옵션으로 설정되어 있어, dm-thin이 컨테이너에 노출하기 전에 새로 할당된 블록을 초기화하지 않았다.
컨테이너가 매핑되지 않은 영역에 소량의 데이터(예: 4 KiB 블록)를 기록하면, dm-thin은 공유 풀에서 더 큰 물리적 블록(64 KiB)을 할당한다. 초기화가 비활성화되었으므로 블록의 나머지 60 KiB에는 이전 소유자의 데이터가 남아 있었다. 따라서 디스크를 원시적으로 읽으면 다른 고객이 작성한 바이트가 노출될 수 있었다.
검증 및 영향
연구진은 이 기법을 통해 파일 시스템 메타데이터, 디렉터리 구조, 데이터베이스 페이지, 그리고 구조적으로 완전한 SQLite 데이터베이스까지 복구할 수 있음을 입증했다. 6개의 프로덕션 배치에서 2,700개의 고유한 외부 디렉터리 inode를 식별했으며, 4개 대륙에 걸친 24개 배치 중 18개와 22개 기본 노드 중 20개에서 잔여 데이터를 관찰했다.
공격의 주요 제한 사항은 다음과 같다:
- 공격자는 특정 피해자, 워크로드 또는 호스트를 타겟팅할 수 없었다.
- 노출 여부는 Cloudflare의 자동 워크로드 배치 및 블록 재할당에 의존했다.
- 연구진은 활성 데이터 수정이나 워크로드 가용성 영향은 입증하지 못했다.
조치 및 조사
Cloudflare는 Containers 플릿에 걸쳐 두 단계의 수정 사항을 적용했다:
- 설정 변경: dm-thin 풀 설정에서
skip_block_zeroing을 제거하여 새 할당에 대해 기본 초기화 동작을 복원했다. - 캐시 정리: 실행 중인 모든 컨테이너 디스크를 폐기하고 완화 조치 이전에 생성된 캐시된 이미지 스냅샷을 제거하여 기존 매핑을 삭제했다.
회사는 과거 디스크 I/O 텔레메트리를 검토하여 악의적 악용 증거가 없음을 확인했다. 공격 서명과 일치하는 모든 활동은 권한을 부여받은 검증 과정에서 연구진과 Cloudflare 엔지니어에 의한 것으로 귀속되었다. 이번 조치에는 고객 측 설정 변경이 필요하지 않았다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.