# إعداد افتراضي في Cloudflare Containers كشف بقايا بيانات عملاء آخرين على القرص المشترك

> **المغزى:** لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.

- المصدر: المغزى (https://almaghza.com/a/2026-09-26-cloudflare-containers-cross-tenant/)
- التاريخ: 15 ربيع الآخر - 26 سبتمبر 2026 (2026-09-26)
- القسم: أمن سيبراني
- الوسوم: Cloudflare، الأمن السيبراني، أمن السحابة، الثغرات الأمنية، AI Agents

نشرت Cloudflare في 24 سبتمبر 2026 تحليلًا لخلل في خدمة Cloudflare Containers جعل الـ container قادرًا على رؤية بقايا بيانات عميل آخر استخدم المساحة نفسها من القرص قبله. اكتشف الخلل الباحث Oren Yomtov من شركة Accomplish وأبلغ عنه في 4 سبتمبر.

وبحسب التحليل، ظهرت بيانات من عملاء آخرين في معظم المحاولات، على 20 خادمًا من أصل 22 في 4 قارات، وشملت قواعد بيانات SQLite وملفات إعداد من نوع .env.

## أين كان الخلل

تعتمد الخدمة على تقنية في لينكس اسمها dm-thin، تخصص مساحة القرص عند الطلب على شكل وحدات. وكان مفعّلًا فيها إعداد افتراضي يتخطى تصفير الوحدة الجديدة قبل تسليمها، لأن التصفير يكلّف وقتًا. النتيجة أن المساحة التي تُسلَّم لعميل جديد قد تحمل ما تركه العميل السابق.

أزالت Cloudflare الإعداد خلال ساعات من البلاغ، وأعادت إنشاء جميع الـ containers القديمة حتى 19 سبتمبر، وقالت إنه لا يوجد دليل على استغلال الخلل قبل اكتشافه.

خدمة Cloudflare Sandboxes مبنية على الخدمة نفسها، وهي مصممة لتشغيل كود غير موثوق، بما في ذلك الكود الذي تكتبه الـ agents. أي أن المكان الذي يُفترض أنه الأكثر عزلًا كان يتشارك القرص بطريقة لم يتوقعها أحد.

الدرس هنا لا يتعلق بجودة الكود. فالخلل لم يكن في سطر كتبه مطوّر، بل في إعداد افتراضي عمره سنوات لم يراجعه أحد. ولمن يبني على بنية مشتركة، يعني ذلك أن الأسرار والمفاتيح الموجودة على القرص نفسه الذي يشغّل كودًا غريبًا تعتمد في حمايتها على إعدادات لا يراها ولا يتحكم فيها.

## المصادر

- [تحليل Cloudflare الكامل والتواريخ](https://blog.cloudflare.com/containers-cross-tenant-vulnerability/)
- [صفحة الباحثين في Accomplish](https://accomplish.ai/blog/escaping-the-cloudflare-sandbox/)
