Cloudflare : un fichier de configuration deux fois trop gros bloque une partie d'Internet pendant près de six heures

2025-11-18 · Éditeur : Cloudflare · Domaine : Cloud & DevOps

Le 18 novembre 2025, un changement de permissions dans une base ClickHouse double la taille d'un fichier de la gestion des bots. Le proxy de Cloudflare plante : erreurs 5xx sur le CDN pendant 5 h 46, avec Access, Turnstile et Workers KV touchés.

Ce qui change

  • Du 18 novembre 11 h 20 à 17 h 06 UTC : 5 h 46 d'incident sur le réseau de Cloudflare.
  • Un changement de permissions ClickHouse a doublé la taille du fichier de fonctionnalités de la gestion des bots.
  • Le proxy FL2 a dépassé sa limite de 200 fonctionnalités et paniqué ; erreurs 5xx, Access et Workers KV touchés.
  • Cloudflare durcit la lecture des configurations et étend ses interrupteurs d'arrêt globaux.

### Ce qui change Le 18 novembre 2025 à 11 h 20 UTC, **Cloudflare** subit une panne majeure qui dure jusqu'à 17 h 06 UTC (**5 h 46**). Dans son post-mortem, l'entreprise décrit la chaîne causale : un changement de permissions sur une base de données **ClickHouse**, déployé à 11 h 05 UTC, a modifié le comportement d'une requête. La génération du **fichier de fonctionnalités de la gestion des bots** interrogeait les métadonnées sans filtrer par base, ce qui a renvoyé des colonnes en double et **doublé** la taille du fichier. Il a dépassé la limite mémoire de 200 fonctionnalités du proxy FL2, dont le code n'a pas géré l'erreur : « thread fl2_worker_thread panicked: called Result::unwrap() on an Err value » (« le thread a paniqué : appel de unwrap() sur une valeur Err »). ### Caractéristiques - Services touchés : CDN et services de sécurité (erreurs HTTP 5xx), Turnstile, Workers KV, tableau de bord, Cloudflare Access (échecs d'authentification) et sécurité du courrier (perte temporaire de réputation d'IP). - Remédiation : arrêt de la propagation des fichiers mal formés à 14 h 24 UTC, redéploiement du dernier fichier valide à 14 h 30, redémarrage forcé du proxy principal. - Suites : durcir la lecture des fichiers de configuration, étendre les interrupteurs d'arrêt globaux, éviter que les rapports d'erreur consomment trop de ressources, revoir les modes de défaillance des modules du proxy. ### Pourquoi c'est important Cloudflare est un point d'entrée commun de très nombreux sites et services : quand il tombe, des applications qui n'ont aucun lien entre elles tombent ensemble. L'incident montre aussi qu'un fichier de configuration généré automatiquement doit être traité comme une entrée non fiable. Pour les DSI, c'est l'argument pour documenter la dépendance à un CDN ou à un fournisseur d'identité, et prévoir un chemin de contournement testé. ### À retenir Un fichier de configuration généré automatiquement est devenu une entrée non validée qui a fait tomber le proxy d'un des plus grands réseaux de diffusion.

Liens

Tags : Incident, Edge, Cloud, Sécurité