Boletins de segurança

Confira a seguir todos os boletins de segurança relacionados ao Application Integration.

GCP-2026-066

Publicado em: 28/09/2026

Descrição Gravidade Observações

Uma vulnerabilidade de Confused Deputy foi descoberta no componente de tarefa de e-mail nas versões do Application Integration anteriores a 30 de junho de 2026.

O que devo fazer?

Nenhuma ação do cliente é necessária. Essa vulnerabilidade foi corrigida em 30 de junho de 2026.

Quais vulnerabilidades estão sendo abordadas?

Um invasor autenticado poderia ler e exfiltrar arquivos internos arbitrários do Google usando um caminho de anexo criado.

Alta CVE-2026-81375

GCP-2026-065

Publicado em: 28/09/2026

Descrição Gravidade Observações

Uma vulnerabilidade de desserialização de dados não confiáveis foi descoberta na tarefa JavaScript em versões da Application Integration anteriores a 28 de junho de 2026.

O que devo fazer?

Nenhuma ação do cliente é necessária. Essa vulnerabilidade foi corrigida em 28 de junho de 2026.

Quais vulnerabilidades estão sendo abordadas?

Um usuário autenticado com permissões padrão pode usar um script especialmente criado para executar código arbitrário nos servidores de produção compartilhados.

Crítico CVE-2026-81867

GCP-2026-064

Publicado em: 28/09/2026

Descrição Gravidade Observações

Uma vulnerabilidade de autorização incorreta foi descoberta na configuração de tarefas em versões do Application Integration anteriores a 17 de junho de 2026.

O que devo fazer?

Nenhuma ação do cliente é necessária. Essa vulnerabilidade foi corrigida em 17 de junho de 2026.

Quais vulnerabilidades estão sendo abordadas?

Um usuário autenticado pode usar um tipo de tarefa somente interna para executar RPCs internos arbitrários da rede de produção interna do Google com uma identidade privilegiada.

Crítico CVE-2026-19759

GCP-2026-044

Publicado em: 25/06/2026

Descrição Gravidade Observações

Uma vulnerabilidade foi detectada na tarefa JavaScript do Application Integration, que usava o mecanismo JavaScript Rhino. Isso afetou apenas as tarefas publicadas antes de janeiro de 2025.

O que devo fazer?

O Google fez a transição para o mecanismo JavaScript V8 mais seguro para tarefas de JavaScript no Application Integration. Desde janeiro de 2025, todas as integrações publicadas recentemente usam o mecanismo V8. A partir de 30 de março de 2026, o mecanismo Rhino será totalmente descontinuado. As execuções usando o mecanismo Rhino também estão bloqueadas.

Se você tiver integrações publicadas antes de janeiro de 2025, revise suas tarefas do JavaScript para confirmar que nenhuma ainda depende do mecanismo Rhino. As tarefas ainda configuradas para usar o Rhino não serão mais executadas e precisarão ser migradas para o mecanismo V8. Para conferir as etapas de migração, consulte Migrar tarefas JavaScript.

Quais vulnerabilidades estão sendo abordadas?

A vulnerabilidade, CVE-2025-0982, permitia que um usuário autorizado a criar e executar tarefas JavaScript executasse código arbitrário no ambiente de execução do Application Integration.

Antes, a tarefa JavaScript usava o mecanismo JavaScript Rhino para executar o JavaScript fornecido pelo usuário. O Rhino permitia o uso de reflexão Java e a modificação de objetos de permissão na memória, que podiam ser combinados para ignorar o gerenciador de segurança Java e escapar do sandbox de execução pretendido. O Google resolveu isso migrando para o mecanismo JavaScript V8 em janeiro de 2025 e descontinuando e bloqueando totalmente o mecanismo Rhino em 30 de março de 2026.

Alta CVE-2025-0982