Cloudflare demuestra un ataque remoto de Spectre funcional sobre Workers y refuerza sus defensas

Fuentes: A revisit of remote Spectre attacks on Cloudflare Workers

Cloudflare ha demostrado en su entorno de producción de Cloudflare Workers un ataque remoto de tipo Spectre capaz de filtrar memoria entre tenants a una velocidad de hasta 12 bits por segundo con un 99 % de precisión. La investigación, realizada en 2024 y principios de 2025 junto a la Universidad de Edimburgo, identifica una limitación en la implementación de la defensa Dynamic Process Isolation (DyPrIs), desplegada por la compañía tras un estudio previo de 2021 con la TU Graz.

Los autores del trabajo, Albert Pedersen, Haocheng Xiao, Sam Ainsworth, Nigel Topham y Martin Schwarzl, explican que el ataque aprovecha la ejecución transitoria de los procesadores para acceder fuera de los límites de la memoria y codificar bits en el estado de la caché. Para ejecutarlo en producción tuvieron que resolver retos adicionales como el ruido en hardware compartido, las interrupciones, los cambios de contexto y la ausencia de temporizadores de alta resolución, ya que Workers congela Date.now() y performance.now() y bloquea SharedArrayBuffer.

La plataforma ejecuta JavaScript no confiable en el edge mediante aislados de V8, con decenas de miles de tenants compartiendo el mismo proceso del sistema operativo. Cada Worker dispone de su propio heap, pero una lectura arbitraria dentro del proceso puede provocar filtraciones cruzadas. Tras descubrir la limitación, Cloudflare mejoró DyPrIs, integró el sandbox de V8 y un mecanismo de aislamiento en proceso para reducir el riesgo de ataques de divulgación de memoria. La compañía afirma que no ha encontrado indicios de explotación activa en los últimos tres años y que las contramedidas ya están aplicadas en producción.