עדכוני אבטחה דחופים
בהמשך מפורטים כל עדכוני האבטחה הדחופים שקשורים ל-Application Integration.
GCP-2026-066
תאריך פרסום: 28 בספטמבר 2026
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
התגלתה נקודת חולשה מסוג Confused Deputy ברכיב Email Task בגרסאות של Application Integration שקדמו ל-30 ביוני 2026. מה לעשות?לא נדרשת פעולה מצד הלקוחות. נקודת החולשה הזו תוקנה ב-30 ביוני 2026. אילו נקודות חולשה טופלו?תוקף מאומת יכול לקרוא קבצים פנימיים שרירותיים של Google ולחלץ אותם באמצעות נתיב מצורף שנוצר במיוחד. |
גבוהה | CVE-2026-81375 |
GCP-2026-065
תאריך פרסום: 28 בספטמבר 2026
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
התגלתה נקודת חולשה בביטול הסדרות של נתונים לא מהימנים במשימת JavaScript בגרסאות של Application Integration שקדמו ל-28 ביוני 2026. מה לעשות?לא נדרשת פעולה מצד הלקוחות. נקודת החולשה הזו תוקנה ב-28 ביוני 2026. אילו נקודות חולשה טופלו?משתמש מאומת עם הרשאות רגילות יכול להשתמש בסקריפט שנוצר במיוחד כדי להריץ קוד שרירותי בשרתי הייצור המשותפים. |
קריטית | CVE-2026-81867 |
GCP-2026-064
תאריך פרסום: 28 בספטמבר 2026
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
נמצאה פגיעות של הרשאה שגויה בהגדרת המשימה בגרסאות של Application Integration שפורסמו לפני 17 ביוני 2026. מה לעשות?לא נדרשת פעולה מצד הלקוחות. נקודת החולשה הזו תוקנה ב-17 ביוני 2026. אילו נקודות חולשה טופלו?משתמש מאומת יכול להשתמש בסוג משימה פנימי בלבד כדי להפעיל RPC פנימי שרירותי מרשת הייצור הפנימית של Google תחת זהות עם הרשאות. |
קריטית | CVE-2026-19759 |
GCP-2026-044
תאריך פרסום: 25 ביוני 2026
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
זוהתה נקודת חולשה במשימת JavaScript של Application Integration, שהשתמשה במנוע JavaScript של Rhino. ההשפעה הייתה רק על משימות שפורסמו לפני ינואר 2025. מה לעשות?Google עברה למנוע JavaScript V8 מאובטח יותר למשימות JavaScript ב-Application Integration. מאז ינואר 2025, כל האינטגרציות שפורסמו לאחרונה משתמשות במנוע V8, ומ-30 במרץ 2026, מנוע Rhino הוצא משימוש באופן מלא. גם הרצות באמצעות מנוע Rhino נחסמות עכשיו. אם יש לכם שילובים שפורסמו לפני ינואר 2025, כדאי לבדוק את משימות ה-JavaScript כדי לוודא שאף אחת מהן לא מסתמכת עדיין על מנוע Rhino. משימות שעדיין מוגדרות לשימוש ב-Rhino לא יפעלו יותר, וצריך להעביר אותן למנוע V8. הוראות להעברה מפורטות במאמר העברת משימות JavaScript. אילו נקודות חולשה טופלו?הפגיעות, CVE-2025-0982, אפשרה למשתמש עם הרשאה ליצור ולהפעיל משימות JavaScript להפעיל קוד שרירותי בסביבת ההפעלה של Application Integration. בעבר, משימת ה-JavaScript השתמשה במנוע JavaScript של Rhino כדי להריץ JavaScript שסופק על ידי המשתמש. Rhino אפשרה שימוש ב-Java reflection ושינוי של אובייקטים של הרשאות בזיכרון, שאפשר היה לשלב ביניהם כדי לעקוף את מנהל האבטחה של Java ולצאת מהארגז המבודד המיועד להרצה. כדי לפתור את הבעיה, Google עברה למנוע JavaScript V8 בינואר 2025, והוציאה משימוש את מנוע Rhino ב-30 במרץ 2026. |
גבוהה | CVE-2025-0982 |