Cloudflare meldet mandantenübergreifende Sandbox-Lücke – am Tag nach dem Aktien-Allzeithoch von 353 Dollar
Eine einzige Speichereinstellung reichte aus, damit ein zahlender Kunde zurückgebliebene Dateien mit Zugangsdaten und Datenbanken anderer Mandanten von wiederverwendeten Datenträgerblöcken lesen konnte. Nach Darstellung von Cloudflare gibt es keine Hinweise auf eine Ausnutzung, und Kunden müssen nichts tun; in derselben Woche erreichte der Börsenwert 125 Milliarden Dollar.
Vincent Jiang · 3 min read
Sechzig Kilobyte, die niemand gelöscht hat
Einen Tag nachdem die Cloudflare-Aktie mit 353,04 Dollar ein Allzeithoch berührt hatte, veröffentlichte das Unternehmen einen Bericht zu den Sandbox-Produkten, die im Zentrum seiner KI-Erzählung stehen 12. Oren Yomtov von Accomplish hatte das Problem am 4. September über HackerOne gemeldet: Mit einem kostenpflichtigen Workers-Konto („Workers Paid“) konnte er Datenträgerblöcke wiederherstellen, die Container anderer Kunden auf demselben Host genutzt und wieder abgegeben hatten 1.
Die Ursache war eine einzige Einstellung. Die Root-Datenträger der Container nutzen Linux-Thin-Provisioning mit Blöcken von 64 KiB, und der gemeinsam genutzte Pool lief mit aktiviertem skip_block_zeroing – ein wiederverwendeter Block gelangte so ungelöscht zum nächsten Mandanten 1. Schrieb man 4 KiB in einen solchen Block und las ihn roh zurück, enthielten die übrigen 60 KiB noch immer die Bytes des Vormieters 1.
2.700 Verzeichnis-Inodes, die ihnen nicht gehörten
In den sechs Platzierungen, in denen sie zählten, untersuchten die Forscher 5.614 prüfbare Verzeichnisblöcke, ordneten keinen einzigen dem eigenen Dateisystem zu und identifizierten 2.700 verschiedene fremde Verzeichnis-Inodes 1. In jeder Platzierung tauchten Reste auf: auf 18 von 24 und auf 20 von 22 der zugrunde liegenden Knoten, verteilt über vier Kontinente 13. Cloudflare bestätigt Verzeichnisstrukturen, Datenbankseiten und strukturell vollständige SQLite-Datenbanken; der Bericht der Forscher zählt darüber hinaus Chromium-Profile, .env-Dateien und Dateien mit Zugangsdaten auf – und bezeichnet sie als Dateien anderer Kunden 134.
Keine Spuren, kein Handlungsbedarf, kein Zeitfenster
Cloudflare hat aus dem Proof of Concept Erkennungsregeln abgeleitet und sie auf die vorgehaltene Datenträger-I/O-Telemetrie angesetzt; gezeigt hat sich darin nur autorisiertes Testen der Forscher und der eigenen Ingenieure. Kunden müssten nichts tun, heißt es 1. Wann skip_block_zeroing erstmals ausgeliefert wurde, sagt der Beitrag nicht – deshalb ist das Zeitfenster der Gefährdung unbekannt 3.
Nach Angaben der Forscher war auch Browser Run (früher Browser Rendering) vom selben Datenträger-Setup betroffen – ein Produkt, das der Cloudflare-Beitrag nicht nennt 349. Das ist eine Angriffsfläche mehr für Mandanten, die abwägen, Zugangsdaten zu rotieren, die durch das Produkt gelaufen sind – einer Plattform gegenüber, deren Antwort lautet, ihre Telemetrie kläre die Frage 13.
Das Produkt ist die Rallye
Betroffen ist ausgerechnet die Produktlinie, für die der Markt einen Aufpreis zahlt. Cloudflare bewirbt sein Sandbox SDK als Weg, „nicht vertrauenswürdigen Code sicher auszuführen“, und liefert Anleitungen, wie man Claude Code, Codex, Cursor Cloud Agents und Devin darauf ausführt 5.
Im zweiten Quartal 2026 kam Cloudflare auf einen Quartalsumsatz von 696 Millionen Dollar, ein Plus von 36 Prozent 67. Die Rallye, die bei 353,04 Dollar gipfelte, hob den Börsenwert auf 125 Milliarden Dollar – 78 Prozent Plus im Jahresverlauf –, mit einem Kursziel von 350 Dollar bei UBS und 355 Dollar bei TD Cowen 2. Eine Woche zuvor notierte die Aktie nahe 300 Dollar; darunter lag eine Schätzung des inneren Werts von 189 Dollar 7.
Der Quartalsumsatz hat sich in drei Jahren mehr als verdoppelt
Data
| Umsatz | |
|---|---|
| Q3/23 | $335.6M |
| Q4/23 | $362.47M |
| Q1/24 | $378.6M |
| Q2/24 | $401M |
| Q3/24 | $430.08M |
| Q4/24 | $459.95M |
| Q1/25 | $479.09M |
| Q2/25 | $512.32M |
| Q3/25 | $562.03M |
| Q4/25 | $614.51M |
| Q1/26 | $639.76M |
| Q2/26 | $696.06M |
Ausbruch Nummer sechs
Accomplish zählt dies als seinen sechsten Sandbox-Ausbruch seit Juli, nach Claude Cowork, Claude Code, Cursors CLI, Docker und OpenAIs Codex 3; die beiden Codex-Ausbrüche wurden am 12. August gemeldet und binnen acht Tagen behoben 8. Nichts in der verfügbaren Dokumentation bringt die Serie mit dem Bewertungsmultiple in Verbindung – und nichts schließt einen solchen Zusammenhang aus. Zu beobachten bleibt, ob Ausbruch Nummer sechs etwas ändert, was der fünfte nicht geändert hat. Cloudflare verkauft den Panikraum für KI-Code – und in diesem Monat war der Boden aus zweiter Hand.
How this brief was made
01Gathered & sourced324 channels · 1,647 articles▾
Agents swept 324 channels and ingested 1,647 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated9 claims · 27 data feeds▾
Every one of 9 load-bearing claims was checked against primary sources, with 27 live data feeds reconciling the figures and charts.
- 1Cloudflare Blog, How Cloudflare addressed a cross-tenant data exposure vulnerability in Containers, 24 September 2026
- 2Finance Review Daily, Cloudflare Stock Surges to All-Time High as AI Demand Fuels Rally, 23 September 2026
- 3The Hacker News, Cloudflare Fixes Flaw That Let One Container Read Another Customer's Leftover Disk Data, 25 September 2026
- 4CyberPress, Cloudflare Sandbox Escape Flaw Exposes Other Customers' Files and Credentials, 25 September 2026
- 5Cloudflare Docs, Sandbox SDK: Build secure, isolated code execution environments, updated 13 August 2026
- 6Sharadar quarterly fundamentals, from Cloudflare's SEC filings, retrieved 26 September 2026
- 7ad-hoc-news, Resilient Cloudflare stock holds near $300 as AI push and guidance lift valuation debate, 1 September 2026
- 8BleepingComputer, Researchers escape OpenAI Codex sandbox to run commands on host, 20 September 2026
- 9Cloudflare Docs, Browser Run: Run headless Chrome on Cloudflare's global network, updated 11 August 2026
03Reviewed & edited2 human editors▾
2 editors read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



