Berikut adalah penjelasan semua buletin keamanan yang terkait dengan Cloud Build.
Untuk mendapatkan buletin keamanan terbaru, lakukan salah satu hal berikut:
- Tambahkan URL halaman ini terhadap pembaca feed Anda.
- Tambahkan URL feed langsung ke pembaca feed Anda.
GCP-2026-042
Dipublikasikan: 2026-06-24
Deskripsi
| Deskripsi | Keparahan | Catatan |
|---|---|---|
|
Saat Anda membuat atau memperbarui koneksi repositori, Cloud Build menggunakan secret Secret Manager untuk melakukan autentikasi ke penyedia Git pihak ketiga. Untuk koneksi GitLab Enterprise (GLE) dan Bitbucket Data Center (BBDC), secret yang direferensikan ini sebelumnya diambil oleh agen layanan Cloud Build (P4SA) atas nama Anda. Artinya, pemeriksaan izin dilakukan terhadap kredensial P4SA, bukan kredensial utama panggilan. Hal ini dapat memungkinkan akun utama dengan izin terbatas untuk membaca secret Secret Manager yang direferensikan dengan mengarahkan URI host koneksi repositori ke endpoint yang dikontrol oleh penyerang. Untuk mengurangi kerentanan ini dan mematuhi prinsip keamanan hak istimewa terendah, Cloud Build kini memeriksa izin terhadap kredensial utama panggilan (menggunakan kredensial pengguna akhir) dan P4SA saat memanggil API koneksi repositori untuk koneksi GitLab Enterprise (GLE) dan Bitbucket Data Center (BBDC). Secara khusus, server kini memverifikasi bahwa pemanggil dan P4SA memiliki izin IAM Apa yang sebaiknya saya lakukan? Tidak ada tindakan yang diperlukan untuk koneksi repositori yang ada. Jika Anda mengalami error izin saat membuat atau memperbarui koneksi repositori GitLab Enterprise (GLE) atau Bitbucket Data Center (BBDC), berikan peran Secret Manager Secret Accessor ( Jenis kerentanan apa yang dapat diatasi oleh patch ini? Kerentanan ini memungkinkan pengguna dengan akses administrator koneksi repositori untuk membaca secret Secret Manager yang direferensikan karena pemeriksaan izin hanya dilakukan terhadap kredensial P4SA. Dengan mewajibkan pemeriksaan izin terhadap akun utama panggilan (menggunakan kredensial pengguna akhir) dan P4SA untuk koneksi GitLab Enterprise (GLE) dan Bitbucket Data Center (BBDC), hanya pengguna yang diotorisasi dengan izin IAM |
Rendah |
GCP-2023-013
Dipublikasikan: 2023-06-08
Deskripsi
| Deskripsi | Keparahan | Catatan |
|---|---|---|
|
Saat Anda mengaktifkan Cloud Build API dalam project,
Cloud Build akan otomatis membuat
akun layanan default untuk
menjalankan build atas nama Anda. Akun layanan lama Cloud Build ini sebelumnya memiliki izin IAM Apa yang sebaiknya saya lakukan? Tidak ada tindakan lebih lanjut yang diperlukan oleh pengguna. Izin IAM Jenis kerentanan apa yang dapat diatasi oleh patch ini? Kerentanan ini memberikan izin kepada build untuk mencantumkan log pribadi.
Karena izin IAM |
Rendah |