עדכוני אבטחה דחופים

בהמשך מפורטים כל עדכוני האבטחה הדחופים שקשורים ל-Application Integration.

GCP-2026-066

תאריך פרסום: 28 בספטמבר 2026

תיאור רמת סיכון הערות

התגלתה נקודת חולשה מסוג Confused Deputy ברכיב Email Task בגרסאות של Application Integration שקדמו ל-30 ביוני 2026.

מה לעשות?

לא נדרשת פעולה מצד הלקוחות. נקודת החולשה הזו תוקנה ב-30 ביוני 2026.

אילו נקודות חולשה טופלו?

תוקף מאומת יכול לקרוא קבצים פנימיים שרירותיים של Google ולחלץ אותם באמצעות נתיב מצורף שנוצר במיוחד.

גבוהה CVE-2026-81375

GCP-2026-065

תאריך פרסום: 28 בספטמבר 2026

תיאור רמת סיכון הערות

התגלתה נקודת חולשה בביטול הסדרות של נתונים לא מהימנים במשימת JavaScript בגרסאות של Application Integration שקדמו ל-28 ביוני 2026.

מה לעשות?

לא נדרשת פעולה מצד הלקוחות. נקודת החולשה הזו תוקנה ב-28 ביוני 2026.

אילו נקודות חולשה טופלו?

משתמש מאומת עם הרשאות רגילות יכול להשתמש בסקריפט שנוצר במיוחד כדי להריץ קוד שרירותי בשרתי הייצור המשותפים.

קריטית CVE-2026-81867

GCP-2026-064

תאריך פרסום: 28 בספטמבר 2026

תיאור רמת סיכון הערות

נמצאה פגיעות של הרשאה שגויה בהגדרת המשימה בגרסאות של Application Integration שפורסמו לפני 17 ביוני 2026.

מה לעשות?

לא נדרשת פעולה מצד הלקוחות. נקודת החולשה הזו תוקנה ב-17 ביוני 2026.

אילו נקודות חולשה טופלו?

משתמש מאומת יכול להשתמש בסוג משימה פנימי בלבד כדי להפעיל RPC פנימי שרירותי מרשת הייצור הפנימית של Google תחת זהות עם הרשאות.

קריטית CVE-2026-19759

GCP-2026-044

תאריך פרסום: 25 ביוני 2026

תיאור רמת סיכון הערות

זוהתה נקודת חולשה במשימת JavaScript של Application Integration, שהשתמשה במנוע JavaScript של Rhino. ההשפעה הייתה רק על משימות שפורסמו לפני ינואר 2025.

מה לעשות?

‫Google עברה למנוע JavaScript V8‎ מאובטח יותר למשימות JavaScript ב-Application Integration. מאז ינואר 2025, כל האינטגרציות שפורסמו לאחרונה משתמשות במנוע V8, ומ-30 במרץ 2026, מנוע Rhino הוצא משימוש באופן מלא. גם הרצות באמצעות מנוע Rhino נחסמות עכשיו.

אם יש לכם שילובים שפורסמו לפני ינואר 2025, כדאי לבדוק את משימות ה-JavaScript כדי לוודא שאף אחת מהן לא מסתמכת עדיין על מנוע Rhino. משימות שעדיין מוגדרות לשימוש ב-Rhino לא יפעלו יותר, וצריך להעביר אותן למנוע V8. הוראות להעברה מפורטות במאמר העברת משימות JavaScript.

אילו נקודות חולשה טופלו?

הפגיעות, CVE-2025-0982, אפשרה למשתמש עם הרשאה ליצור ולהפעיל משימות JavaScript להפעיל קוד שרירותי בסביבת ההפעלה של Application Integration.

בעבר, משימת ה-JavaScript השתמשה במנוע JavaScript של Rhino כדי להריץ JavaScript שסופק על ידי המשתמש. ‫Rhino אפשרה שימוש ב-Java reflection ושינוי של אובייקטים של הרשאות בזיכרון, שאפשר היה לשלב ביניהם כדי לעקוף את מנהל האבטחה של Java ולצאת מהארגז המבודד המיועד להרצה. כדי לפתור את הבעיה, Google עברה למנוע JavaScript V8 בינואר 2025, והוציאה משימוש את מנוע Rhino ב-30 במרץ 2026.

גבוהה CVE-2025-0982