Bulletins de sécurité
La section suivante décrit tous les bulletins de sécurité liés à Application Integration.
GCP-2026-066
Publié : 2026-09-28
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille Confused Deputy a été découverte dans le composant Email Task des versions d'Application Integration antérieures au 30 juin 2026. Que dois-je faire ?Aucune action n'est requise de la part des clients. Cette faille a été corrigée le 30 juin 2026. Quelles failles sont corrigées ?Un pirate informatique authentifié pourrait lire et exfiltrer des fichiers internes à Google arbitraires à l'aide d'un chemin d'accès aux pièces jointes conçu à cet effet. |
Élevée | CVE-2026-81375 |
GCP-2026-065
Publié : 2026-09-28
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille de désérialisation de données non fiables a été découverte dans la tâche JavaScript des versions d'Application Integration antérieures au 28 juin 2026. Que dois-je faire ?Aucune action n'est requise de la part des clients. Cette faille a été corrigée le 28 juin 2026. Quelles failles sont corrigées ?Un utilisateur authentifié disposant d'autorisations standards peut utiliser un script spécialement conçu pour exécuter du code arbitraire sur les serveurs de production partagés. |
Critique | CVE-2026-81867 |
GCP-2026-064
Publié : 2026-09-28
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille d'autorisation incorrecte a été découverte dans la configuration des tâches des versions d'Application Integration antérieures au 17 juin 2026. Que dois-je faire ?Aucune action n'est requise de la part des clients. Cette faille a été corrigée le 17 juin 2026. Quelles failles sont corrigées ?Un utilisateur authentifié peut utiliser un type de tâche interne uniquement pour exécuter des RPC internes arbitraires à partir du réseau de production interne de Google sous une identité privilégiée. |
Critique | CVE-2026-19759 |
GCP-2026-044
Publié : 2026-06-25
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille a été détectée dans la tâche JavaScript d'Application Integration, qui utilisait le moteur JavaScript Rhino. Cela n'a affecté que les tâches publiées avant janvier 2025. Que dois-je faire ?Google est passé au moteur JavaScript V8, plus sécurisé, pour les tâches JavaScript dans Application Integration. Depuis janvier 2025, toutes les intégrations nouvellement publiées utilisent le moteur V8. Le moteur Rhino a été entièrement abandonné le 30 mars 2026. Les exécutions utilisant le moteur Rhino sont également bloquées. Si vous avez publié des intégrations avant janvier 2025, vérifiez vos tâches JavaScript pour vous assurer qu'aucune ne repose encore sur le moteur Rhino. Toute tâche encore configurée pour utiliser Rhino ne s'exécutera plus et devra être migrée vers le moteur V8. Pour connaître les étapes de la migration, consultez Migrer des tâches JavaScript. Quelles failles sont corrigées ?La faille CVE-2025-0982 permettait à un utilisateur autorisé à créer et à exécuter des tâches JavaScript d'exécuter du code arbitraire dans l'environnement d'exécution Application Integration. Auparavant, la tâche JavaScript utilisait le moteur JavaScript Rhino pour exécuter le code JavaScript fourni par l'utilisateur. Rhino autorisait l'utilisation de la réflexion Java et la modification des objets d'autorisation en mémoire, qui pouvaient être combinées pour contourner le gestionnaire de sécurité Java et échapper au bac à sable d'exécution prévu. Google a résolu ce problème en passant au moteur JavaScript V8 en janvier 2025, puis en rendant le moteur Rhino complètement obsolète et en le bloquant le 30 mars 2026. |
Élevée | CVE-2025-0982 |