Sicherheitsbulletins
Im Folgenden werden alle Sicherheitsbulletins im Zusammenhang mit Application Integration beschrieben.
GCP-2026-066
Veröffentlicht: 28.09.2026
| Beschreibung | Schweregrad | Hinweise |
|---|---|---|
|
In der Komponente „E‑Mail-Aufgabe“ in Application Integration-Versionen vor dem 30. Juni 2026 wurde eine Confused Deputy-Sicherheitslücke entdeckt. Wie gehe ich am besten vor?Auf Kundenseite sind keine Maßnahmen erforderlich. Diese Sicherheitslücke wurde am 30. Juni 2026 behoben. Welche Sicherheitslücken werden behoben?Ein authentifizierter Angreifer konnte mit einem manipulierten Anhangspfad beliebige interne Google-Dateien lesen und exfiltrieren. |
Hoch | CVE-2026-81375 |
GCP-2026-065
Veröffentlicht: 28.09.2026
| Beschreibung | Schweregrad | Hinweise |
|---|---|---|
|
In der JavaScript-Aufgabe in Application Integration-Versionen vor dem 28. Juni 2026 wurde eine Sicherheitslücke vom Typ „Deserialization of Untrusted Data“ (Deserialisierung nicht vertrauenswürdiger Daten) entdeckt. Wie gehe ich am besten vor?Auf Kundenseite sind keine Maßnahmen erforderlich. Diese Sicherheitslücke wurde am 28. Juni 2026 behoben. Welche Sicherheitslücken werden behoben?Ein authentifizierter Nutzer mit Standardberechtigungen konnte ein speziell entwickeltes Skript verwenden, um beliebigen Code auf den freigegebenen Produktionsservern auszuführen. |
Kritisch | CVE-2026-81867 |
GCP-2026-064
Veröffentlicht: 28.09.2026
| Beschreibung | Schweregrad | Hinweise |
|---|---|---|
|
In der Aufgabenkonfiguration in Application Integration-Versionen vor dem 17. Juni 2026 wurde eine Sicherheitslücke vom Typ „Falsche Autorisierung“ entdeckt. Wie gehe ich am besten vor?Auf Kundenseite sind keine Maßnahmen erforderlich. Diese Sicherheitslücke wurde am 17. Juni 2026 behoben. Welche Sicherheitslücken werden behoben?Ein authentifizierter Nutzer konnte einen nur internen Aufgabentyp verwenden, um beliebige interne RPCs aus dem Google-internen Produktionsnetzwerk unter einer privilegierten Identität auszuführen. |
Kritisch | CVE-2026-19759 |
GCP-2026-044
Veröffentlicht: 25.06.2026
| Beschreibung | Schweregrad | Hinweise |
|---|---|---|
|
In der JavaScript-Aufgabe von Application Integration, in der die Rhino JavaScript-Engine verwendet wurde, wurde eine Sicherheitslücke erkannt. Dies betraf nur Aufgaben, die vor Januar 2025 veröffentlicht wurden. Wie gehe ich am besten vor?Google hat für JavaScript-Aufgaben in Application Integration auf die sicherere V8-JavaScript-Engine umgestellt. Seit Januar 2025 wird für alle neu veröffentlichten Integrationen die V8-Engine verwendet. Am 30. März 2026 wurde die Rhino-Engine vollständig eingestellt. Auch Ausführungen mit der Rhino-Engine werden jetzt blockiert. Wenn Sie Integrationen haben, die vor Januar 2025 veröffentlicht wurden, prüfen Sie Ihre JavaScript-Aufgaben, um sicherzugehen, dass keine mehr auf die Rhino-Engine angewiesen sind. Alle Aufgaben, die noch für die Verwendung von Rhino konfiguriert sind, werden nicht mehr ausgeführt und müssen auf die V8-Engine migriert werden. Eine Anleitung zur Migration finden Sie unter JavaScript-Aufgaben migrieren. Welche Sicherheitslücken werden behoben?Die Sicherheitslücke CVE-2025-0982 ermöglichte es einem Nutzer mit der Berechtigung, JavaScript-Aufgaben zu erstellen und auszuführen, beliebigen Code in der Application Integration-Laufzeitumgebung auszuführen. In der JavaScript-Aufgabe wurde zuvor die Rhino JavaScript-Engine verwendet, um von Nutzern bereitgestelltes JavaScript auszuführen. Rhino erlaubte die Verwendung von Java-Reflection und die Änderung von In-Memory-Berechtigungsobjekten, was kombiniert werden konnte, um den Java-Sicherheitsmanager zu umgehen und die vorgesehene Ausführungs-Sandbox zu verlassen. Google hat dieses Problem behoben, indem im Januar 2025 auf die V8-JavaScript-Engine umgestellt und die Rhino-Engine am 30. März 2026 vollständig eingestellt und blockiert wurde. |
Hoch | CVE-2025-0982 |