Cloudflare revela vazamento entre locatários em sandbox um dia após ação bater recorde de US$ 353

Uma única configuração de armazenamento permitiu que um cliente pagante lesse arquivos de credenciais e bancos de dados deixados por outros locatários em blocos de disco reciclados. A Cloudflare diz que não encontrou exploração e que os clientes não precisam fazer nada; na mesma semana, o valor de mercado da empresa chegou a US$ 125 bilhões.

Ler o original

In this storyNETOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
Matthew Prince, cofundador e CEO da Cloudflare, sentado no palco do TechCrunch Disrupt, com as mãos entrelaçadas
1 / 6Slide 1 of 6
O cofundador e CEO da Cloudflare, Matthew Prince, no palco do TechCrunch Disrupt. A empresa divulgou a falha entre locatários em contêineres um dia depois de a ação atingir recorde de US$ 353,04.

Sessenta quilobytes que ninguém zerou

Um dia depois de a ação da Cloudflare atingir a máxima histórica de US$ 353,04, a empresa divulgou um comunicado sobre os produtos de sandbox no centro de seu discurso de IA 12. Oren Yomtov, da Accomplish, havia reportado o problema pela plataforma HackerOne em 4 de setembro: com uma conta paga do Workers, ele conseguia recuperar blocos de disco que contêineres de outros clientes haviam usado e liberado no mesmo servidor 1.

A causa foi uma única configuração. Os discos raiz dos contêineres usam provisionamento dinâmico (thin provisioning) do Linux em blocos de 64 KiB, e o pool compartilhado rodava com a opção skip_block_zeroing ativada — de modo que um bloco reciclado chegava ao próximo locatário sem ser zerado 1. Grave 4 KiB em um bloco desses e leia-o de volta em bruto: os outros 60 KiB ainda guardavam os bytes do ocupante anterior 1.

2.700 inodes de diretório que não eram deles

Nos seis posicionamentos em que fizeram a contagem, os pesquisadores examinaram 5.614 blocos de diretório testáveis, não atribuíram nenhum ao próprio sistema de arquivos e identificaram 2.700 inodes de diretório alheios e distintos 1. Em todos os posicionamentos, material residual apareceu em 18 de 24 e em 20 de 22 dos nós subjacentes, em quatro continentes 13. A Cloudflare confirma estruturas de diretório, páginas de banco de dados e bancos SQLite estruturalmente completos; o relato dos pesquisadores acrescenta perfis do Chromium, arquivos .env e arquivos de credenciais, e os descreve como arquivos de outros clientes 134.

Sem evidência, sem providência, sem janela

A Cloudflare construiu detecções a partir da prova de conceito, rodou-as sobre a telemetria de E/S de disco de que dispõe e encontrou apenas os testes autorizados dos pesquisadores e de seus próprios engenheiros; segundo a empresa, os clientes não precisam fazer nada 1. O texto nunca diz quando o skip_block_zeroing foi implantado pela primeira vez, e por isso a janela de exposição é desconhecida 3.

Os pesquisadores afirmam que a mesma configuração de disco afetava o Browser Run (antigo Browser Rendering), produto que o texto da Cloudflare não menciona 349. É uma superfície a mais dentro do escopo para locatários que avaliam a rotação de credenciais que trafegaram pelo produto, diante de uma plataforma cuja resposta é que sua telemetria encerra a questão 13.

O produto é o próprio rally

A linha afetada é justamente aquela pela qual o mercado vem pagando caro. A Cloudflare vende seu Sandbox SDK como a forma de "executar código não confiável com segurança", com tutoriais para rodar Claude Code, Codex, Cursor Cloud Agents e Devin nele 5.

A receita trimestral chegou a US$ 696 milhões no segundo trimestre de 2026, alta de 36% 67. O rally que atingiu o pico de US$ 353,04 levou o valor de mercado a US$ 125 bilhões, alta de 78% no ano, com preço-alvo de US$ 350 no UBS e de US$ 355 no TD Cowen 2. Uma semana antes, as ações negociavam perto de US$ 300 — e, por baixo delas, havia uma estimativa de valor intrínseco de US$ 189 7.

Receita trimestral mais que dobrou em três anos

$300M$400M$500M$600M$700M4T '232T '244T '242T '254T '252T '26$696.06Mvazamento divulgado em 24 desetembro de 2026, após o 2ºtrimestre
Data
Receita
3T '23$335.6M
4T '23$362.47M
1T '24$378.6M
2T '24$401M
3T '24$430.08M
4T '24$459.95M
1T '25$479.09M
2T '25$512.32M
3T '25$562.03M
4T '25$614.51M
1T '26$639.76M
2T '26$696.06M
Receita trimestral, em milhões de dólares, do 3º trimestre de 2023 ao 2º trimestre de 2026, a partir dos arquivos da Cloudflare na SEC, via Sharadar.6

Escape número seis

A Accomplish contabiliza este como seu sexto escape de sandbox desde julho, depois de Claude Cowork, Claude Code, a CLI do Cursor, Docker e o Codex, da OpenAI 3; as duas falhas no Codex foram reportadas em 12 de agosto e corrigidas em oito dias 8. Nada no registro associa a sequência ao múltiplo — e nada a descarta. Vale acompanhar se o escape número seis muda algo que o quinto não mudou. A Cloudflare vende a sala blindada para o código de IA — e, este mês, o piso veio reciclado.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio