Blog · Operação
Um arquivo que dobrou de tamanho derrubou a Cloudflare por horas. Não foi um ataque
Uma mudança de permissões em um banco de dados fez um arquivo de configuração dobrar de tamanho e ultrapassar um limite interno. O arquivo se propagou por toda a rede e o tráfego começou a falhar às 11h20 UTC; só às 17h06 tudo voltou ao normal. No começo, a equipe achou que era um ataque. Era um arquivo gerado pelos próprios sistemas da Cloudflare.

O que aconteceu, hora a hora
Às 11h05 UTC de 18 de novembro de 2025, a Cloudflare aplicou uma mudança nas permissões de acesso de um cluster de ClickHouse. Uma consulta que monta o arquivo de features do sistema de gerenciamento de bots começou a retornar linhas duplicadas, e o arquivo dobrou de tamanho. Esse arquivo se propagou para todas as máquinas da rede.
O software que o lê tem um limite de 200 features. Quando o arquivo passou desse limite, o código em Rust disparou um panic ao chamar unwrap em um erro, e cada requisição terminou em um erro 5xx. Falharam a CDN e os serviços de segurança, o Turnstile, o Workers KV, o Access e o login do painel.
Às 13h05, a equipe aplicou um desvio para o Workers KV e o Access. Às 14h30, o tráfego principal já fluía quase normalmente, depois da distribuição de uma versão correta do arquivo. Às 17h06, todos os serviços estavam recuperados. A Cloudflare descreveu o episódio como sua pior queda desde 2019.
Por que pareceu um ataque?
O arquivo era gerado a cada cinco minutos, e o cluster de ClickHouse estava sendo atualizado por partes. Se a consulta rodava sobre uma parte já atualizada, saía um arquivo ruim; se não, um bom. Por isso a rede caía e se recuperava. Além disso, a página de status da Cloudflare, hospedada fora da sua infraestrutura, parou de funcionar por coincidência. A equipe temeu que fosse uma continuação dos ataques DDoS do Aisuru.
O relatório é claro: o problema não foi causado, nem direta nem indiretamente, por um ataque nem por atividade maliciosa de qualquer tipo.
A lição geral
A falha veio de dentro, de um arquivo que a própria empresa gerava e no qual seus sistemas confiavam sem validar. Entre as medidas anunciadas pela Cloudflare estão validar esses arquivos como se fossem dados de usuários, adicionar interruptores globais para desligar funções e revisar como cada módulo do proxy falha.