Blog · Operação

Um arquivo que dobrou de tamanho derrubou a Cloudflare por horas. Não foi um ataque

Uma mudança de permissões em um banco de dados fez um arquivo de configuração dobrar de tamanho e ultrapassar um limite interno. O arquivo se propagou por toda a rede e o tráfego começou a falhar às 11h20 UTC; só às 17h06 tudo voltou ao normal. No começo, a equipe achou que era um ataque. Era um arquivo gerado pelos próprios sistemas da Cloudflare.

Switch de rede com cabos
Switch de rede com cabos. Recortada em 16:9. Foto: ProjectManhattan · CC BY-SA 3.0 · Wikimedia Commons

O que aconteceu, hora a hora

Às 11h05 UTC de 18 de novembro de 2025, a Cloudflare aplicou uma mudança nas permissões de acesso de um cluster de ClickHouse. Uma consulta que monta o arquivo de features do sistema de gerenciamento de bots começou a retornar linhas duplicadas, e o arquivo dobrou de tamanho. Esse arquivo se propagou para todas as máquinas da rede.

O software que o lê tem um limite de 200 features. Quando o arquivo passou desse limite, o código em Rust disparou um panic ao chamar unwrap em um erro, e cada requisição terminou em um erro 5xx. Falharam a CDN e os serviços de segurança, o Turnstile, o Workers KV, o Access e o login do painel.

Às 13h05, a equipe aplicou um desvio para o Workers KV e o Access. Às 14h30, o tráfego principal já fluía quase normalmente, depois da distribuição de uma versão correta do arquivo. Às 17h06, todos os serviços estavam recuperados. A Cloudflare descreveu o episódio como sua pior queda desde 2019.

Por que pareceu um ataque?

O arquivo era gerado a cada cinco minutos, e o cluster de ClickHouse estava sendo atualizado por partes. Se a consulta rodava sobre uma parte já atualizada, saía um arquivo ruim; se não, um bom. Por isso a rede caía e se recuperava. Além disso, a página de status da Cloudflare, hospedada fora da sua infraestrutura, parou de funcionar por coincidência. A equipe temeu que fosse uma continuação dos ataques DDoS do Aisuru.

O relatório é claro: o problema não foi causado, nem direta nem indiretamente, por um ataque nem por atividade maliciosa de qualquer tipo.

A lição geral

A falha veio de dentro, de um arquivo que a própria empresa gerava e no qual seus sistemas confiavam sem validar. Entre as medidas anunciadas pela Cloudflare estão validar esses arquivos como se fossem dados de usuários, adicionar interruptores globais para desligar funções e revisar como cada módulo do proxy falha.

Fontes

  1. Cloudflare, relatório oficial do incidente

Consultoria: liderança técnica →

← Voltar ao blog