Bollettini sulla sicurezza
Di seguito sono descritti tutti i bollettini di sicurezza relativi a Application Integration.
GCP-2026-066
Data di pubblicazione: 2026-09-28
| Descrizione | Gravità | Note |
|---|---|---|
|
È stata rilevata una vulnerabilità Confused Deputy nel componente Attività email nelle versioni di Application Integration precedenti al 30 giugno 2026. Che cosa devo fare?Non è richiesta alcuna azione da parte del cliente. Questa vulnerabilità è stata corretta il 30 giugno 2026. Quali vulnerabilità vengono affrontate?Un malintenzionato autenticato potrebbe leggere ed esfiltrare file interni di Google arbitrari utilizzando un percorso di allegato creato appositamente. |
Alta | CVE-2026-81375 |
GCP-2026-065
Data di pubblicazione: 2026-09-28
| Descrizione | Gravità | Note |
|---|---|---|
|
È stata rilevata una vulnerabilità di deserializzazione di dati non attendibili nell'attività JavaScript nelle versioni di Application Integration precedenti al 28 giugno 2026. Che cosa devo fare?Non è richiesta alcuna azione da parte del cliente. Questa vulnerabilità è stata corretta il 28 giugno 2026. Quali vulnerabilità vengono affrontate?Un utente autenticato con autorizzazioni standard potrebbe utilizzare uno script appositamente creato per eseguire codice arbitrario sui server di produzione condivisi. |
Critico | CVE-2026-81867 |
GCP-2026-064
Data di pubblicazione: 2026-09-28
| Descrizione | Gravità | Note |
|---|---|---|
|
È stata rilevata una vulnerabilità di autorizzazione errata nella configurazione dell'attività nelle versioni di Application Integration precedenti al 17 giugno 2026. Che cosa devo fare?Non è richiesta alcuna azione da parte del cliente. Questa vulnerabilità è stata corretta il 17 giugno 2026. Quali vulnerabilità vengono affrontate?Un utente autenticato potrebbe utilizzare un tipo di attività solo interno per eseguire RPC interne arbitrarie dalla rete di produzione interna di Google con un'identità privilegiata. |
Critico | CVE-2026-19759 |
GCP-2026-044
Data di pubblicazione: 2026-06-25
| Descrizione | Gravità | Note |
|---|---|---|
|
È stata rilevata una vulnerabilità nell'attività JavaScript di Application Integration, che utilizzava il motore JavaScript Rhino. Ciò ha interessato solo le attività pubblicate prima di gennaio 2025. Che cosa devo fare?Google è passata al motore JavaScript V8 più sicuro per le attività JavaScript in Application Integration. Da gennaio 2025, tutte le integrazioni appena pubblicate utilizzano il motore V8 e, a partire dal 30 marzo 2026, il motore Rhino è stato completamente ritirato. Anche le esecuzioni che utilizzano il motore Rhino sono ora bloccate. Se hai integrazioni pubblicate prima di gennaio 2025, esamina le attività JavaScript per verificare che nessuna si basi ancora sul motore Rhino. Qualsiasi attività ancora configurata per l'utilizzo di Rhino non verrà più eseguita e deve essere migrata al motore V8. Per i passaggi della migrazione, vedi Eseguire la migrazione delle attività JavaScript. Quali vulnerabilità vengono affrontate?La vulnerabilità, CVE-2025-0982, consentiva a un utente con l'autorizzazione per creare ed eseguire attività JavaScript di eseguire codice arbitrario all'interno dell'ambiente di esecuzione di Application Integration. L'attività JavaScript utilizzava in precedenza il motore JavaScript Rhino per eseguire il codice JavaScript fornito dall'utente. Rhino consentiva l'utilizzo della reflection Java e la modifica degli oggetti di autorizzazione in memoria, che potevano essere combinati per bypassare Java Security Manager e uscire dalla sandbox di esecuzione prevista. Google ha risolto il problema passando al motore JavaScript V8 a gennaio 2025 e ritirando e bloccando completamente il motore Rhino il 30 marzo 2026. |
Alta | CVE-2025-0982 |