Der Kern des Problems lag in einer Konfiguration, die das Nullen wiederverwendeter Speicherblöcke übersprang. Schrieben die Forscher lediglich 4 KiB in einen ungenutzten Bereich der Festplatte eines neuen Containers, wurde ein wiederverwendeter physischer 64-KiB-Block zugewiesen. Da das Überschreiben mit Nullen unterblieb, betraf der Schreibvorgang nur die ersten 4 KiB – die verbleibenden 60 KiB blieben lesbar und konnten Daten eines früheren Kunden enthalten.
„Als das dünn bereitgestellte Volume hinter der Root-Disk eines Containers gelöscht wurde, gingen seine physischen Blöcke zurück in einen Pool, der Arbeitslasten mehrerer Kundenkonten bediente", erklärt Cloudflare.
Die praktische Ausbeute war erheblich: Bei 18 von 24 getesteten Container-Platzierungen und auf 20 von 22 geprüften zugrundeliegenden Knoten stießen die Forscher auf Restmaterial – darunter Verzeichnisstrukturen, Datenbankseiten und strukturell vollständige SQLite-Datenbanken. Auslesbar wären laut Bericht auch Chromium-Profile, .env-Dateien und Dateien mit Zugangsdaten gewesen.
„Die Schwachstelle hätte es einem Kunden mit einem Workers-Paid-Konto potenziell erlaubt, Restdaten aus Speicherblöcken wiederherzustellen, die zuvor von Containern anderer Kunden auf demselben zugrundeliegenden Host genutzt wurden", so Cloudflare. „Eine erfolgreiche Ausnutzung hätte die Grenze der Mandantentrennung überschritten und hätte Dateisystem-Metadaten, Verzeichnisstrukturen, Datenbankseiten und Anwendungsdaten offenlegen können."
Die Grenzen des Angriffs benennt der Anbieter ebenfalls: Ein Angreifer hätte weder Kontrolle über das Opfer noch über den Host erlangt und auch keine aktiv eingehängte Festplatte lesen können. Die Forscher konnten zudem keinen Weg zeigen, Daten anderer Kunden zu verändern oder deren Arbeitslasten auf Cloudflares Dienst zu stören.
Bei der Untersuchung selbst wurden nach Angaben von Cloudflare ausschließlich Skripte eingesetzt, die Prüfungen durchführten und aggregierte Zählwerte zurückgaben – nicht die tatsächlichen Festplatteninhalte. Echte Kundendaten seien dabei also nicht offengelegt worden.
Zur Behebung entfernte Cloudflare die Einstellung, die das Nullen der Blöcke unterband, nahm bestehende Container-Disks außer Betrieb und löschte zwischengespeicherte Snapshots, die alte Zuordnungen enthalten konnten. Sämtliche Gegenmaßnahmen waren nach Unternehmensangaben am 19. September 2026 abgeschlossen.
Eine Auswertung von Protokollen, Telemetriedaten und historischen Daten ergab laut Cloudflare keine Hinweise darauf, dass Kundendaten über die von Accomplish beschriebene Methode tatsächlich offengelegt wurden. Die Korrekturen wurden automatisch auf der Infrastruktur angewendet; Kunden müssen selbst nicht tätig werden.
