Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Cloudflare Altyapısında Kritik Açık: Müşteri Verileri Tehlikeye Girdi

Ozan Tankuş27 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Cloudflare Altyapısında Kritik Açık: Müşteri Verileri Tehlikeye Girdi
30 Saniyede Özet
Hızlı Bakış
  • Bulut bilişim devi Cloudflare, Containers altyapısında keşfedilen ve çapraz kiracı izolasyonunu delerek müşteri verilerinin sızmasına yol açabilecek kritik bir açığı kapattı.
  • Şirket, güvenlik yamalarının hızla devreye alındığını ve herhangi bir veri sızıntısı izine rastlanmadığını belirtti.

Bulut bilişim ve güvenlik altyapıları dünyasının en önemli oyuncularından biri olan Cloudflare, geliştirdiği Cloudflare Containers hizmetinde ortaya çıkan ve siber güvenlik dünyasında geniş yankı uyandıran kritik bir açığı kapattığını duyurdu. Bulut bilişim mimarilerinde çoklu kiracı (multi-tenant) izolasyonunun ne kadar hayati olduğunu bir kez daha gözler önüne seren bu güvenlik zafiyeti, sistem yöneticilerini ve kurumsal geliştiricileri alarma geçirdi. Günümüz bulut ekosistemlerinde donanım ve sanallaştırma katmanlarının güvenliği, modern internet altyapısının temelini oluştururken; yaşanan bu olay, en gelişmiş altyapı sağlayıcılarının dahi karmaşık yazılım katmanlarında beklenmedik açıklarla karşılaşabileceğini kanıtladı.

Cloudflare Containers ve Workers Paid Altyapısının Anatomisi

Cloudflare tarafından sunulan ve özellikle kurumsal geliştiriciler ile yazılım mimarları tarafından tercih edilen Cloudflare Containers, şirketin popüler Workers Paid hesabı kapsamında çalışan bir hizmet olarak öne çıkıyor. Bu servis, geliştiricilerin konteynerleştirilmiş uygulamalarını, geleneksel Cloudflare Workers altyapısının hemen yanında, doğrudan bulut sağlayıcısının fiziksel donanımları üzerinde çalıştırmasına olanak tanıyor. Arka plan servisleri, veri işleme kuyrukları ve karmaşık kod yürütme ortamları barındıran bu mimari, yüksek performans ve düşük gecikme süreleri vadettiği için binlerce şirket tarafından aktif olarak kullanılıyor.

Ancak bu kadar yoğun ve paylaşımlı bir altyapının barındırdığı riskler, siber güvenlik araştırmacılarının radarından kaçmıyor. Teknolojik altyapılar ne kadar endüstri standardı güvenlik protokolleriyle korunursa korunsun, donanım kaynaklarının verimli paylaştırılması amacıyla kullanılan sanallaştırma havuzları zaman zaman mimari zafiyetlere zemin hazırlayabiliyor. Cloudflare ekosisteminde de tam olarak bu tür karmaşık bir depolama havuzu optimizasyonu hatası gün yüzüne çıktı.

HackerOne Üzerinden Gelen Kritik Keşif

Söz konusu güvenlik zafiyeti, teknoloji alanında faaliyet gösteren Accomplish şirketinde görev yapan güvenlik araştırmacısı Oren Yomtov tarafından HackerOne platformu aracılığıyla Cloudflare güvenlik ekibine rapor edildi. 4 Eylül tarihinde iletilen rapor, bulut sunucularındaki depolama bloklarının yeniden kullanımı sırasında yaşanan mantıksal bir hatayı gözler önüne serdi.

Araştırmacılar tarafından yürütülen analizler, açığın başarılı bir şekilde istismar edilmesi durumunda, bir müşterinin diğer müşterilerin dosya sistemlerine erişebileceğini ortaya koydu. Buna göre saldırganlar veya kötü niyetli bir Workers Paid hesabı sahibi; hedef sistemdeki dizin listelemelerini, hassas SQLite veritabanlarını, Chromium profillerini, kritik çevresel değişkenleri barındıran .env dosyalarını ve hatta kimlik doğrulama credential (kimlik bilgisi) dosyalarını okuma potansiyeline sahipti. Bulut bilişimde "cross-tenant" yani çapraz kiracı veri ifşası olarak adlandırılan bu durum, kurumsal veri mahremiyeti açısından en üst düzey tehdit kategorisinde yer alıyor.

Depolama Havuzundaki Blok Sıfırlama Hatasının Teknik Detayları

Cloudflare tarafından yapılan resmi açıklamaya göre güvenlik açığının kök nedeni, paylaşımlı bir depolama havuzunun yapılandırmasında yatıyordu. Sistem, yeniden kullanılan 64 KiB boyutundaki depolama bloklarının sıfırlanması (zeroing) işlemini atlayacak şekilde yanlış yapılandırılmıştı.

Teknik olarak süreç şu şekilde işliyordu: Bir konteynerin kök diskini destekleyen ince hacim (thin volume) silindiğinde, bu hacme ait fiziksel bloklar, birden fazla müşteri hesabının iş yüklerine hizmet eden ortak bir havuza geri döndürülüyordu. Yeni bir konteynerin diskindeki kullanılmayan bir bölgeye sadece 4 KiB'lık veri yazıldığında bile sistem, daha önce başka bir müşteri tarafından kullanılmış olan 64 KiB'lık fiziksel bloğu yeniden tahsis ediyordu. Ortada herhangi bir sıfırlama (zeroing) operasyonu olmadığı için, yapılan 4 KiB'lık kısmi yazılım bloğun tamamını örtmüyor ve geride kalan 60 KiB'lık veri okunabilir durumda kalıyordu.

Araştırmacılar yaptıkları testlerde oldukça çarpıcı sonuçlarla karşılaştılar. Test edilen 24 konteyner yerleşiminin 18'inde ve altta yatan 22 donanım düğümünün (node) 20'sinde önceki müşterilere ait artık materyallere ulaşılabildi. Bu artık veriler arasında dizin yapıları, veritabanı sayfaları ve yapısal olarak eksiksiz SQLite veritabanları yer alıyordu. Bu durum, mantıksal izolasyon sınırlarının donanım katmanında nasıl delinebileceğinin net bir kanıtıydı.

Gerçek Dünya Maruziyeti ve Şirketin Müdahale Süreci

Her ne kadar teknik açık son derece korkutucu senaryolara kapı aralasa da, Cloudflare ve araştırmacıların ortak yürüttüğü incelemeler olası felaketin büyümesini engelledi. Cloudflare, araştırmacıların test sırasında yalnızca toplu sayaçlar (aggregate counts) döndüren ve disk içeriklerini doğrudan dışarı sızdırmayan doğrulama betikleri kullandığını, bu nedenle gerçek bir müşteri verisinin dışarı çıkmadığını doğruladı.

Ayrıca araştırmacılar, başka bir müşterinin verilerini değiştirme veya sistemdeki iş yüklerini sekteye uğratma yönünde herhangi bir kabiliyet sergilemedi. Açığın bildirilmesinin ardından hızla harekete geçen Cloudflare mühendisleri, blok sıfırlama işleminin atlanmasına neden olan yanlış yapılandırmayı ortadan kaldırdı. Mevcut konteyner diskleri emekliye ayrıldı ve eski eşlemeleri barındırabilecek önbelleğe alınmış anlık görüntüler (cached snapshots) tamamen temizlendi. Tüm bu kritik risk azaltma ve yama eylemleri, 19 Eylül tarihinde eksiksiz olarak tamamlandı.

Sonuç ve Bulut Güvenliğinin Geleceği

Şirket tarafından gerçekleştirilen kapsamlı günlük (log), telemetri ve tarihsel veri incelemelerinde, Accomplish ekibinin tarif ettiği yöntem kullanılarak herhangi bir gerçek müşteri verisinin dışarı sızdırıldığına dair bir kanıt bulunamadı. Cloudflare, gerekli tüm düzeltmeleri kendi altyapısı üzerinde otomatik olarak uyguladığı için platform kullanıcılarının bu zafiyete karşı manuel herhangi bir işlem yapması gerekmiyor.

Küresel bulut pazarındaki bu tür kritik olaylar, sağlayıcıların çok katmanlı güvenlik önlemlerini sürekli olarak denetlemesi gerektiğini bir kez daha hatırlatıyor. Donanım ve yazılım entegrasyonunun karmaşıklaştığı günümüzde, sıfır güven (zero trust) mimarilerinin sadece yazılım katmanında değil, alt seviye bellek ve depolama havuzu yönetiminde de titizlikle uygulanması, dijital güvenliğin geleceği açısından büyük önem taşıyor.

Orijinal Haber Kaynağı:bleepingcomputer.com
Cloudflaresiber-guvenlikveri-sizintisibulut-bilisimzafiyet
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.