Cloudflare vá lỗ hổng rò rỉ dữ liệu giữa các khách thuê trong Containers

Cloud & DevOps05 tháng 10, 2026·3 phút đọc

Cloudflare đã công bố một lỗ hổng rò rỉ dữ liệu giữa các khách thuê (cross-tenant) trong dịch vụ Containers và Sandboxes, nguyên nhân đến từ các bể lưu trữ cấp phát mỏng được cấu hình bỏ qua bước xóa dữ liệu trên các khối tái sử dụng. Các nhà nghiên cứu đã khôi phục được cấu trúc thư mục, các trang cơ sở dữ liệu và cả những tệp SQLite hoàn chỉnh trên bốn châu lục. Cloudflare đã khắc phục sự cố và khẳng định không có dấu hiệu bị khai thác.

Cloudflare vừa công bố một lỗ hổng bảo mật nghiêm trọng liên quan đến dịch vụ Containers và Sandboxes của mình, cho phép dữ liệu rò rỉ giữa các khách thuê (cross-tenant) khác nhau trên cùng một hạ tầng lưu trữ.

Lỗ hổng này xuất phát từ cách cấu hình các bể lưu trữ cấp phát mỏng (thin-provisioned storage pools), vốn được thiết lập để bỏ qua bước ghi đè bằng số 0 lên các khối lưu trữ đã được tái sử dụng. Điều này vô tình khiến dữ liệu cũ của khách thuê trước vẫn còn nguyên trên ổ đĩa khi được cấp phát cho khách thuê khác.

Phạm vi ảnh hưởng đáng lo ngại

Theo báo cáo, các nhà nghiên cứu đã có thể khôi phục nhiều loại dữ liệu nhạy cảm từ các khối lưu trữ chưa được xóa sạch, bao gồm:

  • Cấu trúc thư mục của các hệ thống tệp tin trước đó
  • Các trang cơ sở dữ liệu (database pages) còn sót lại
  • Toàn bộ các tệp SQLite hoàn chỉnh

Đáng chú ý, các nhà nghiên cứu đã thực hiện việc khôi phục này trên bốn châu lục khác nhau, cho thấy lỗ hổng không giới hạn ở một khu vực địa lý hay một cụm máy chủ cụ thể nào.

Đây là một minh chứng rõ ràng cho thấy các giả định về cách ly dữ liệu trong môi trường đa khách thuê (multi-tenant) cần được kiểm chứng nghiêm ngặt, ngay cả ở những nhà cung cấp hạ tầng lớn như Cloudflare.

Cloudflare phản hồi và khắc phục

Cloudflare cho biết họ đã khắc phục hoàn toàn lỗ hổng này sau khi phát hiện. Quan trọng hơn, công ty khẳng định không tìm thấy bằng chứng nào cho thấy lỗ hổng đã bị khai thác trong thực tế.

Việc công bố minh bạch sự cố là một bước đi cần thiết, nhưng cũng đặt ra câu hỏi về quy trình kiểm thử bảo mật đối với các dịch vụ lưu trữ cấp phát mỏng — vốn được ưu tiên vì hiệu quả chi phí và dung lượng nhưng lại tiềm ẩn rủi ro nếu không xử lý triệt để khâu xóa dữ liệu.

Ý nghĩa với cộng đồng công nghệ

Sự cố này là lời cảnh tỉnh cho các nhà phát triển và vận hành hạ tầng đám mây tại Việt Nam cũng như toàn cầu:

  • Không nên mặc định rằng dữ liệu đã bị xóa khi khối lưu trữ được tái cấp phát
  • Cần kiểm tra kỹ cấu hình zeroing hoặc mã hóa ở cấp khối đối với mọi hệ thống lưu trữ dùng chung
  • Áp dụng mã hóa dữ liệu khi lưu trữ (encryption at rest) với khóa riêng biệt cho từng khách thuê để giảm thiểu rủi ro ngay cả khi có sự cố

Với các doanh nghiệp Việt Nam đang ngày càng dịch chuyển lên môi trường container và cloud, việc nắm rõ những rủi ro kiểu này là cần thiết để đưa ra quyết định lựa chọn nhà cung cấp và thiết kế hệ thống an toàn hơn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗