Boletines de seguridad
A continuación, se describen todos los boletines de seguridad relacionados con Application Integration.
GCP-2026-066
Fecha de publicación: 2026-09-28
| Descripción | Gravedad | Notas |
|---|---|---|
|
Se descubrió una vulnerabilidad de Confused Deputy en el componente Email Task de las versiones de Application Integration anteriores al 30 de junio de 2026. ¿Qué debo hacer?Los clientes no deben realizar ninguna acción. Esta vulnerabilidad se corrigió el 30 de junio de 2026. ¿Qué vulnerabilidades se abordan?Un atacante autenticado podría leer y filtrar archivos internos de Google arbitrarios con una ruta de acceso de adjuntos manipulada. |
Alta | CVE-2026-81375 |
GCP-2026-065
Fecha de publicación: 2026-09-28
| Descripción | Gravedad | Notas |
|---|---|---|
|
Se descubrió una vulnerabilidad de Deserialización de datos no confiables en la tarea de JavaScript en las versiones de Application Integration anteriores al 28 de junio de 2026. ¿Qué debo hacer?Los clientes no deben realizar ninguna acción. Esta vulnerabilidad se corrigió el 28 de junio de 2026. ¿Qué vulnerabilidades se abordan?Un usuario autenticado con permisos estándar podría usar una secuencia de comandos especialmente diseñada para ejecutar código arbitrario en los servidores de producción compartidos. |
Crítico | CVE-2026-81867 |
GCP-2026-064
Fecha de publicación: 2026-09-28
| Descripción | Gravedad | Notas |
|---|---|---|
|
Se descubrió una vulnerabilidad de autorización incorrecta en la configuración de tareas de las versiones de Application Integration anteriores al 17 de junio de 2026. ¿Qué debo hacer?Los clientes no deben realizar ninguna acción. Esta vulnerabilidad se corrigió el 17 de junio de 2026. ¿Qué vulnerabilidades se abordan?Un usuario autenticado podría usar un tipo de tarea solo interno para ejecutar RPC internas arbitrarias desde la red de producción interna de Google con una identidad privilegiada. |
Crítico | CVE-2026-19759 |
GCP-2026-044
Fecha de publicación: 25-06-2026
| Descripción | Gravedad | Notas |
|---|---|---|
|
Se detectó una vulnerabilidad en la tarea de JavaScript de Application Integration, que usaba el motor de JavaScript de Rhino. Esto solo afectó a las tareas publicadas antes de enero de 2025. ¿Qué debo hacer?Google realizó la transición al motor V8 de JavaScript más seguro para las tareas de JavaScript en Application Integration. Desde enero de 2025, todas las integraciones publicadas recientemente usan el motor V8 y, a partir del 30 de marzo de 2026, el motor Rhino quedó completamente obsoleto. También se bloquearon las ejecuciones con el motor de Rhino. Si tienes integraciones publicadas antes de enero de 2025, revisa tus tareas de JavaScript para confirmar que ninguna siga dependiendo del motor de Rhino. Las tareas que aún estén configuradas para usar Rhino ya no se ejecutarán y se deben migrar al motor V8. Para conocer los pasos de migración, consulta Migra tareas de JavaScript. ¿Qué vulnerabilidades se abordan?La vulnerabilidad, CVE-2025-0982, permitía que un usuario con autorización para crear y ejecutar tareas de JavaScript ejecutara código arbitrario dentro del entorno de ejecución de Application Integration. Anteriormente, la tarea de JavaScript usaba el motor de JavaScript Rhino para ejecutar el código JavaScript proporcionado por el usuario. Rhino permitía el uso de la reflexión de Java y la modificación de objetos de permisos en la memoria, lo que se podía combinar para omitir el administrador de seguridad de Java y salir de la zona de pruebas de ejecución prevista. Para solucionar este problema, Google migró al motor de JavaScript V8 en enero de 2025 y, el 30 de marzo de 2026, inhabilitó y bloqueó por completo el motor Rhino. |
Alta | CVE-2025-0982 |