Cybersecurity-onderzoekers hebben details bekendgemaakt van een Spectre-aanval op afstand tegen Cloudflare Workers waarbij een JSON Web Token (JWT) lekte van een co-located Worker in de productieomgeving met een snelheid tot 12 bits per seconde, 360 keer de snelheid van een eerdere aanval die in 2021 werd gedemonstreerd.
Het end-to-end experiment maakte gebruik van een aanvaller Worker en een slachtoffer Worker die werden gecontroleerd door de onderzoekers, waarbij de JWT opzettelijk in het geheugen van het slachtoffer werd geplaatst. In het onderzoeksrapport stond dat er geen klantgegevens waren gebruikt.
Cloudflare zei dat de aanval al in de productie is afgezwakt nadat deze de Dynamic Process Isolation (DyPrIs) had verbeterd, de V8 Sandbox had geïntegreerd en op Memory Protection Keys (MPK) gebaseerde in-process isolatie had geïmplementeerd, en voegde eraan toe dat er de afgelopen drie jaar geen indicatoren van actieve exploitatie zijn gevonden.
“We tonen aan dat de productie-implementatie van DyPrIs onvoldoende was”, aldus de onderzoekers in de paper.
Cloudflare Workers voert code uit van meerdere tenants in afzonderlijke V8-isolaten binnen hetzelfde besturingssysteemproces, waarbij wordt vertrouwd op isolatie op taalniveau in plaats van strikte procesisolatie om de opstartlatentie te verminderen.
Volgens Cloudflare kan het lezen van geheugen binnen een gedeeld Worker-proces leiden tot lekkage tussen tenants. Voor de aanval moeten de aanvaller en de slachtoffer-Workers zich in afzonderlijke V8-isolaten binnen hetzelfde Worker-proces bevinden.
De aanvaller beheert geldige code in zijn eigen isolaat. De uitvoering van native code valt buiten het dreigingsmodel en de aanval is niet afhankelijk van een V8-software-exploit of een sandbox-ontsnapping.
Cloudflare zei dat Workers lokale timingbronnen beperken door timers te bevriezen of grover te maken tijdens CPU-uitvoering, en gedeeld geheugen of multithreading niet bloot te stellen aan Worker-scripts.
De onderzoekers ontdekten dat WebSocket-communicatie een externe timingbron kon bieden, terwijl duurzame objecten een enkele Worker-isolaat vijf tot meer dan twintig uur in leven konden houden.
DyPrIs isoleert verdachte scripts in een afzonderlijk proces nadat een aanroep is voltooid, en de onderzoekers ontdekten dat een duurzame objectaanroep met een lange levensduur kon blijven draaien voordat de isolatie plaatsvond.
De onderzoekers ontdekten ook dat WebSocket-zware input/output (I/O)-activiteit de activiteit van de instructievertaling lookaside buffer (iTLB) verhoogde, waardoor het genormaliseerde branch-misprediction-signaal dat door DyPrIs wordt gebruikt onder de detectiedrempel kwam.

Cloudflare beschreef het probleem als een beperking in de DyPrIs-implementatie, terwijl volgens het artikel de twee zwakke punten eerder fundamentele beperkingen van de detectieaanpak weerspiegelden dan toezicht op de implementatie. De onderzoekers zeiden dat robuuste detectie tijdens de uitvoering moet plaatsvinden en een signaal moet gebruiken dat niet kan worden onderdrukt door I/O-activiteit.
De krant stelt dat de productietests zijn uitgevoerd op Linux-servers met behulp van AMD EPYC Zen 2- en Zen 3-processors, waarbij de onderzoekers opzettelijk metingen ’s nachts uitvoerden, wanneer het CPU-gebruik tussen 10% en 25% lag, om de best mogelijke resultaten te observeren.
De onderzoekers zeiden dat een hogere systeembelasting de lekkagesnelheid verminderde, hoewel langzamere aanvallen onder hoge belasting haalbaar bleven.
De krant rapporteerde lekkages tot 12 bits per seconde met een nauwkeurigheid van 99,16%, vergeleken met 2 bits per minuut bij de eerdere aanval.
De onthulling komt bijna vijf jaar nadat Cloudflare en TU Graz onderzoek publiceerden dat een Spectre-aanval op afstand tegen Workers aantoonde met 120 bits per uur en DyPrIs als verdediging introduceerde.
Het eerdere artikel rapporteerde een fout-positief percentage van 0,61% en concludeerde dat DyPrIs statistisch gezien dezelfde veiligheidsgaranties boden als strikte procesisolatie tegen de Spectre-aanvallen die destijds werden geëvalueerd.
Cloudflare heeft in september 2025 aanvullende verhardingsmaatregelen voor werknemers gepubliceerd. De door Cloudflare geïmplementeerde maatregelen worden hieronder vermeld:
- Verbeterde DyPrI’s verbetert de detectiemogelijkheden van het bestaande isolatiemechanisme.
- V8-zandbak beperkt tijdelijke toegang tot 64-bit pointers.
- MPK-gebaseerde in-procesisolatie plaatst Werknemers achter hardware-afgedwongen beveiligingssleutels. Cloudflare zei dat moderne x64-systemen ongeveer 12 sleutels beschikbaar hebben voor dit doel, en het ontwerp combineert de sleutels met de V8 Sandbox en een roterende geheugenindeling om te voorkomen dat nabijgelegen sandboxen een sleutel delen.
In de beschrijving van Cloudflare uit september 2025 stond dat willekeurige MPK-toewijzing alleen al ongeveer 92% van de cross-isolate-toegangen zou onderscheppen, omdat twee isolaten dezelfde sleutel kunnen ontvangen, en dat de striktere roterende lay-out wordt gebruikt om dat gat voor het afgedekte in-sandbox-bedreigingsmodel te dichten.