La section suivante décrit tous les bulletins de sécurité liés à Cloud Build.
Pour recevoir les derniers bulletins de sécurité, effectuez l'une des opérations suivantes :
- Ajoutez l'URL de cette page à votre lecteur de flux.
- Ajoutez directement l'URL du flux à votre lecteur de flux.
GCP-2026-042
Date de publication : 24/06/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Lorsque vous créez ou mettez à jour des connexions de dépôt, Cloud Build utilise des secrets Secret Manager pour s'authentifier auprès de fournisseurs Git tiers. Pour les connexions GitLab Enterprise (GLE) et Bitbucket Data Center (BBDC), ces secrets référencés étaient auparavant récupérés en votre nom par l'agent de service Cloud Build (P4SA). Cela signifiait que les vérifications des autorisations étaient effectuées par rapport aux identifiants du P4SA plutôt qu'à ceux du principal appelant. Cela pouvait permettre à un principal disposant d'autorisations limitées de lire les secrets Secret Manager référencés en pointant l'URI de l'hôte de connexion du dépôt vers un point de terminaison contrôlé par un pirate informatique. Pour atténuer cette faille et respecter le principe de sécurité du moindre privilège, Cloud Build vérifie désormais les autorisations par rapport aux identifiants du principal appelant (à l'aide des identifiants de l'utilisateur final) et au P4SA lors de l'appel des API de connexion de dépôt pour les connexions GitLab Enterprise (GLE) et Bitbucket Data Center (BBDC). Plus précisément, le serveur vérifie désormais que l'appelant et le P4SA disposent de l'autorisation IAM Que dois-je faire ? Aucune action n'est requise pour les connexions de dépôt existantes. Si vous rencontrez des erreurs d'autorisation lors de la création ou de la mise à jour de connexions de dépôt GitLab Enterprise (GLE) ou Bitbucket Data Center (BBDC), accordez le rôle Accesseur de secrets Secret Manager ( Quelles failles ce correctif permet-il de résoudre ? Cette faille permettait aux utilisateurs disposant d'un accès administrateur à la connexion de dépôt de lire les secrets Secret Manager référencés, car les vérifications des autorisations n'étaient effectuées que par rapport aux identifiants du P4SA. En exigeant des vérifications des autorisations par rapport au principal appelant (à l'aide des identifiants de l'utilisateur final) et au P4SA pour les connexions GitLab Enterprise (GLE) et Bitbucket Data Center (BBDC), seuls les utilisateurs autorisés avec l'autorisation IAM |
Faible |
GCP-2023-013
Date de publication : 08/06/2023
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Lorsque vous activez l'API Cloud Build dans un projet,
Cloud Build crée automatiquement un
compte de service par défaut pour
exécuter des compilations en votre nom. Ce compte de service Cloud Build hérité disposait auparavant de l'autorisation IAM Que dois-je faire ? Aucune autre action de l'utilisateur n'est requise. L'autorisation IAM Quelles failles ce correctif permet-il de résoudre ? Cette faille accordait aux compilations l'autorisation de lister les journaux privés.
Étant donné que l'autorisation IAM |
Faible |