セキュリティに関する情報

ここでは、Application Integration に関連するすべてのセキュリティに関する公開情報について説明します。

GCP-2026-066

公開日: 2026-09-28

説明 重大度 メモ

2026 年 6 月 30 日より前の Application Integration バージョンのメールタスク コンポーネントで、Confused Deputy の脆弱性が発見されました。

必要な対策

お客様による対応は必要ありません。この脆弱性は 2026 年 6 月 30 日に修正されました。

対処されている脆弱性

認証された攻撃者は、細工された添付ファイル パスを使用して、任意の Google 内部ファイルを読み取って漏洩させる可能性があります。

高 CVE-2026-81375

GCP-2026-065

公開日: 2026-09-28

説明 重大度 メモ

2026 年 6 月 28 日より前の Application Integration バージョンの JavaScript タスクで、信頼できないデータの逆シリアル化の脆弱性が発見されました。

必要な対策

お客様による対応は必要ありません。この脆弱性は 2026 年 6 月 28 日にパッチが適用されました。

対処されている脆弱性

標準権限を持つ認証済みユーザーが、特別に細工されたスクリプトを使用して、共有の本番環境サーバーで任意のコードを実行する可能性があります。

重大 CVE-2026-81867

GCP-2026-064

公開日: 2026-09-28

説明 重大度 メモ

2026 年 6 月 17 日より前の Application Integration のタスク構成で、不正な認可の脆弱性が発見されました。

必要な対策

お客様による対応は必要ありません。この脆弱性は 2026 年 6 月 17 日に修正されました。

対処されている脆弱性

認証されたユーザーは、内部専用のタスクタイプを使用して、特権 ID で Google 内部の本番環境ネットワークから任意の内部 RPC を実行できます。

重大 CVE-2026-19759

GCP-2026-044

公開日: 2026 年 6 月 25 日

説明 重大度 メモ

Rhino JavaScript エンジンを使用している Application Integration の JavaScript タスクで脆弱性が検出されました。この問題は、2025 年 1 月より前に公開されたタスクにのみ影響しました。

必要な対策

Google は、Application Integration の JavaScript タスクに、より安全な V8 JavaScript エンジンに移行しました。2025 年 1 月以降、新たに公開されたすべてのインテグレーションで V8 エンジンが使用されています。2026 年 3 月 30 日をもって、Rhino エンジンは完全に非推奨となりました。Rhino エンジンを使用する実行もブロックされるようになりました。

2025 年 1 月より前に公開した統合がある場合は、JavaScript タスクを見直して、Rhino エンジンに依存しているものがないことを確認してください。Rhino を使用するように構成されているタスクは実行されなくなるため、V8 エンジンに移行する必要があります。移行手順については、JavaScript タスクを移行するをご覧ください。

対処されている脆弱性

脆弱性 CVE-2025-0982 により、JavaScript タスクの作成と実行の権限を持つユーザーが、Application Integration の実行環境内で任意のコードを実行できました。

以前の JavaScript タスクでは、Rhino JavaScript エンジンを使用してユーザーが指定した JavaScript を実行していました。Rhino では、Java リフレクションの使用とインメモリ権限オブジェクトの変更が許可されていました。これらを組み合わせることで、Java セキュリティ マネージャーをバイパスし、意図された実行サンドボックスから抜け出すことができました。Google は、2025 年 1 月に V8 JavaScript エンジンに移行し、2026 年 3 月 30 日に Rhino エンジンを完全に非推奨にしてブロックすることで、この問題を解決しました。

高 CVE-2025-0982