UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
Sin resultados
Ver todos los resultados
Inicio
Informática

Cloudflare refuerza Workers tras reproducir un ataque Spectre remoto

Redacción UktusNasporRedacción UktusNas
20 de agosto de 2026, 14:10
en Informática
Tiempo de lectura: 4 min de lectura
Imagen oficial relacionada con A revisit of remote Spectre attacks on Cloudflare Workers

Imagen de Cloudflare.

Compartir en Facebook
Compartir en Twitter
Compartir por Whatsapp

Cloudflare ha revisado la resistencia de su plataforma Workers frente a Spectre y ha conseguido reproducir en producción un ataque remoto capaz de filtrar información entre entornos aislados. La prueba alcanzó una velocidad de hasta 12 bits por segundo con una precisión del 99%, un resultado limitado en caudal, pero relevante porque demuestra que esta clase de canal lateral puede superar el ruido de una infraestructura real.

La investigación, realizada durante 2024 y los primeros meses de 2025, también permitió localizar una limitación en Dynamic Process Isolation (DyPrIs), la defensa que la compañía había desplegado tras su primera evaluación de estos ataques en 2021. Cloudflare asegura que el método descrito ya está mitigado en su sistema de producción y que no ha encontrado indicios de explotación activa durante los últimos tres años.

Por qué Workers plantea un reto especial

Cloudflare Workers ejecuta JavaScript no fiable en su red perimetral. Para mantener una latencia de arranque baja y aprovechar mejor los recursos, decenas de millares de clientes pueden compartir un mismo proceso del sistema operativo mediante los aislamientos de V8. Cada Worker dispone de su propio montón de JavaScript, pero una lectura arbitraria dentro del proceso podría abrir la puerta a una fuga entre clientes.

La plataforma combina esa separación con varias defensas: actualizaciones automatizadas de V8, espacios de nombres de Linux, filtros seccomp, comunicación mediante Cap’n Proto RPC y la capacidad de trasladar determinados scripts a procesos aislados. La empresa también congela los temporizadores locales durante la ejecución exclusiva en CPU, impide la memoria compartida y el uso de varios hilos, reorganiza periódicamente la memoria y detecta código con apariencia maliciosa.

DyPrIs se ocupa precisamente de esa última capa: identifica scripts sospechosos y los mueve a procesos separados. Es una aproximación coherente con otras medidas de seguridad de infraestructura descritas por la compañía, como su trabajo para reducir las fugas de rutas mediante BGP Roles, aunque ambos mecanismos actúan sobre riesgos completamente distintos.

Un ataque condicionado por el ruido de producción

Spectre aprovecha la ejecución especulativa de los procesadores. Aunque una predicción incorrecta se descarte sin alterar el resultado formal del programa, puede dejar rastros en el estado microarquitectónico, por ejemplo en las cachés. Un atacante puede provocar una lectura transitoria fuera de los límites permitidos, codificar un bit en la caché y deducir su valor midiendo la latencia de un acceso posterior.

Llevar esa técnica a un ataque remoto exige superar obstáculos adicionales. El atacante debe coincidir físicamente con la víctima en los recursos compartidos, encontrar un temporizador remoto suficientemente estable y compensar interrupciones, cambios de contexto, actividad de otros procesos y ruido de red. Además, la diferencia entre un acierto y un fallo de caché se mide en nanosegundos, mientras que un temporizador remoto puede introducir variaciones de varias fracciones de segundo.

El prototipo utilizó dos tipos de mecanismos Spectre. Uno permitía revelar punteros comprimidos del montón, como su dirección base, y el otro recurría a una confusión especulativa de tipos para leer desde un puntero de 64 bits preparado por el atacante. La señal se reforzó aprovechando la política de reemplazo pseudo-LRU con estructura de árbol de la caché L1, de modo que una diferencia minúscula resultase observable a distancia.

Qué cambia tras la investigación

El dato de 12 bits por segundo no describe una extracción masiva e inmediata. Recuperar información útil a ese ritmo requiere tiempo, estabilidad y unas condiciones de colocación y temporización difíciles de mantener. Sin embargo, la precisión del 99% confirma que el canal lateral era fiable dentro de las condiciones creadas por los investigadores, no una señal meramente teórica observada en laboratorio.

Como respuesta, Cloudflare corrigió DyPrIs e incorporó tanto V8 Sandbox como un mecanismo adicional de aislamiento dentro del proceso. El sandbox limita el alcance de determinadas vulnerabilidades de corrupción de memoria al confinar los accesos a una región reservada, mientras que la nueva separación añade otra barrera frente a una posible exposición de datos.

Para quienes ejecutan aplicaciones en Workers, el impacto práctico inmediato es contenido: la prueba corresponde a investigación interna y las contramedidas ya están activas. La publicación tampoco aporta evidencias de que terceros hayan utilizado la técnica. Sí demuestra que las defensas frente a Spectre necesitan revisarse a medida que aparecen mejores métodos de estabilización y amplificación de señales.

Quedan límites claros al interpretar el hallazgo. Cloudflare detalla el prototipo, su rendimiento y las medidas implantadas, pero la ausencia de indicadores de explotación no equivale a demostrar que nunca se produjera una fuga. Tampoco significa que cualquier Worker pudiera ejecutar automáticamente el ataque: la colocación compartida, el temporizador remoto y la estabilidad bajo carga forman parte de los requisitos esenciales. El resultado confirmado es una debilidad reproducible y ya mitigada, no una brecha pública atribuida a un atacante.

Fuentes

  • Cloudflare
Tags: CloudflareSeguridad informáticaVulnerabilidades
Artículo anterior

Gran Turismo 7 recibe cuatro coches y tres circuitos con la actualización 1.71

Artículo siguiente

La NASA crea siete centros estatales para formar técnicos aeroespaciales

Noticias relacionadas

Portátiles Dell y MacBook con Raspberry Pi Desktop
Informática

Raspberry Pi Desktop se actualiza para PC y Mac Intel con Debian 13 y 64 bits

7 de octubre de 2026
Logotipo de Android Developers
Informática

Google matiza el rendimiento de las apps Android en los Googlebook con Intel

6 de octubre de 2026
Logotipo blanco de Windows 11 sobre fondo azul
Informática

Windows 11 26H2 parece usar menos RAM en algunos PC, pero no está claro por qué

5 de octubre de 2026

Más leído

Móviles plegables junto al nombre One UI

Los Galaxy S23 quedarían fuera de cuatro novedades de Galaxy AI en One UI 9

28 de septiembre de 2026
Tarjeta de recompensa de EA Play para EA Sports FC 27: The Grounds

EA Sports FC 27 ya ofrece una prueba de 10 horas con EA Play en Xbox y PC

19 de septiembre de 2026
Ilustración de RemControl publicada por Group-IB

RemControl suplanta bancos españoles en Android tras una falsa descarga de TVTap

25 de septiembre de 2026
Tres pantallas de WhatsApp muestran la edición de una foto con Meta AI

WhatsApp prepara una herramienta con Meta AI para ampliar fotos a 9:16

24 de agosto de 2026
Artículo siguiente
Imagen oficial relacionada con NASA Establishes State Hubs to Grow Technical Aerospace Workforce

La NASA crea siete centros estatales para formar técnicos aeroespaciales

Categorías

  • Apps
  • Ciberseguridad
  • Ciencia
  • Gadgets
  • Gaming
  • Informática
  • Internet y redes
  • Móviles
  • Redes sociales

UktusNas

Actualidad tecnológica, análisis y guías en español. Información clara sobre dispositivos, software, internet, ciberseguridad y ciencia.

Contacto editorial

Para consultas editoriales:
Utilizar el formulario de contacto

  • Quiénes somos
  • Contacto
  • Política de privacidad
  • Política de cookies

© 2026 UktusNas. Todos los derechos reservados.

Sin resultados
Ver todos los resultados
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia

© 2026 UktusNas. Todos los derechos reservados.

Tu privacidad importa

Usamos cookies técnicas necesarias y, si las aceptas, cookies analíticas para conocer el uso del sitio. Puedes aceptar, rechazar o cambiar tu elección en cualquier momento. Consulta la política de cookies.