Blog · Operación

Un archivo que duplicó su tamaño tumbó a Cloudflare durante horas. No fue un ataque

Un cambio de permisos en una base de datos hizo que un archivo de configuración duplicara su tamaño y superara un límite interno. Se propagó a toda la red y el tráfico empezó a fallar a las 11:20 UTC; recién a las 17:06 todo volvió a la normalidad. Al principio el equipo creyó que era un ataque. Era un archivo generado por sus propios sistemas.

Switch de red con cables
Switch de red con cables. Recortada a 16:9. Foto: ProjectManhattan · CC BY-SA 3.0 · Wikimedia Commons

Qué pasó, hora por hora

A las 11:05 UTC del 18 de noviembre de 2025, Cloudflare aplicó un cambio en los permisos de acceso de un cluster de ClickHouse. Una consulta que arma el archivo de funciones del sistema de gestión de bots empezó a devolver filas duplicadas, y el archivo duplicó su tamaño. Ese archivo se propagó a todas las máquinas de la red.

El software que lo lee tiene un límite de 200 funciones. Al superarlo, el código en Rust entró en pánico con un unwrap sobre un error, y cada pedido terminó en un error 5xx. Fallaron el CDN y los servicios de seguridad, Turnstile, Workers KV, Access y el inicio de sesión del panel.

A las 13:05 el equipo aplicó un desvío para Workers KV y Access. A las 14:30 el tráfico principal ya fluía casi con normalidad, después de distribuir una versión correcta del archivo. A las 17:06 todos los servicios estaban recuperados. Cloudflare la describió como su peor caída desde 2019.

¿Por qué pareció un ataque?

El archivo se generaba cada cinco minutos, y el cluster de ClickHouse se estaba actualizando de a partes. Si la consulta corría sobre una parte ya actualizada, salía un archivo malo; si no, uno bueno, así que la red se caía y se recuperaba. Además, la página de estado de Cloudflare, alojada fuera de su infraestructura, dejó de funcionar por coincidencia. El equipo temió que fuera una continuación de los ataques DDoS de Aisuru.

El informe es claro: el problema no fue causado, ni directa ni indirectamente, por un ataque ni por actividad maliciosa de ningún tipo.

Qué tiene de general

La falla salió de adentro, de un archivo que la propia empresa generaba y en el que sus sistemas confiaban sin validar. Entre las medidas que anunció Cloudflare están validar esos archivos como si fueran datos de usuarios, sumar interruptores globales para apagar funciones y revisar cómo falla cada módulo del proxy.

Fuentes

  1. Cloudflare, informe oficial del incidente

Consultoría: liderazgo técnico →

← Volver al blog