Buletin keamanan

Berikut adalah penjelasan semua buletin keamanan yang terkait dengan Application Integration.

GCP-2026-066

Dipublikasikan: 2026-09-28

Deskripsi Keparahan Catatan

Kerentanan Confused Deputy ditemukan di komponen Email Task di versi Application Integration sebelum 30 Juni 2026.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Kerentanan ini di-patch pada 30 Juni 2026.

Kerentanan apa yang sedang ditangani?

Penyerang yang diautentikasi dapat membaca dan mengekstraksi file internal Google arbitrer menggunakan jalur lampiran yang dibuat khusus.

Tinggi CVE-2026-81375

GCP-2026-065

Dipublikasikan: 2026-09-28

Deskripsi Keparahan Catatan

Kerentanan Deserialisasi Data yang Tidak Tepercaya ditemukan di Tugas JavaScript di versi Application Integration sebelum 28 Juni 2026.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Kerentanan ini di-patch pada 28 Juni 2026.

Kerentanan apa yang sedang ditangani?

Pengguna yang diautentikasi dengan izin standar dapat menggunakan skrip yang dibuat khusus untuk menjalankan kode arbitrer di server produksi bersama.

Kritis CVE-2026-81867

GCP-2026-064

Dipublikasikan: 2026-09-28

Deskripsi Keparahan Catatan

Kerentanan Otorisasi yang Salah ditemukan dalam konfigurasi tugas di Application Integration versi sebelum 17 Juni 2026.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Kerentanan ini di-patch pada 17 Juni 2026.

Kerentanan apa yang sedang ditangani?

Pengguna yang diautentikasi dapat menggunakan jenis tugas khusus internal untuk mengeksekusi RPC internal arbitrer dari jaringan produksi internal Google dengan identitas yang memiliki hak istimewa.

Kritis CVE-2026-19759

GCP-2026-044

Dipublikasikan: 25-06-2026

Deskripsi Keparahan Catatan

Kerentanan terdeteksi di tugas JavaScript Application Integration, yang menggunakan mesin JavaScript Rhino. Hal ini hanya memengaruhi tugas yang dipublikasikan sebelum Januari 2025.

Apa yang harus saya lakukan?

Google telah beralih ke mesin JavaScript V8 yang lebih aman untuk tugas JavaScript di Application Integration. Sejak Januari 2025, semua integrasi yang baru dipublikasikan menggunakan mesin V8, dan mulai 30 Maret 2026, mesin Rhino telah sepenuhnya dihentikan. Eksekusi menggunakan mesin Rhino juga diblokir.

Jika Anda memiliki integrasi yang dipublikasikan sebelum Januari 2025, tinjau tugas JavaScript Anda untuk mengonfirmasi bahwa tidak ada yang masih mengandalkan mesin Rhino. Semua tugas yang masih dikonfigurasi untuk menggunakan Rhino tidak akan lagi dieksekusi dan harus dimigrasikan ke mesin V8. Untuk langkah-langkah migrasi, lihat Memigrasikan tugas JavaScript.

Kerentanan apa yang sedang ditangani?

Kerentanan, CVE-2025-0982, memungkinkan pengguna dengan otorisasi untuk membuat dan menjalankan tugas JavaScript mengeksekusi kode arbitrer dalam lingkungan eksekusi Application Integration.

Sebelumnya, tugas JavaScript menggunakan mesin JavaScript Rhino untuk menjalankan JavaScript yang disediakan pengguna. Rhino mengizinkan penggunaan refleksi Java dan modifikasi objek izin dalam memori, yang dapat digabungkan untuk melewati pengelola keamanan Java dan keluar dari sandbox eksekusi yang dimaksudkan. Google mengatasi hal ini dengan beralih ke mesin JavaScript V8 pada Januari 2025 dan menghentikan penggunaan serta memblokir mesin Rhino sepenuhnya pada 30 Maret 2026.

Tinggi CVE-2025-0982