עדכוני אבטחה דחופים
בדף הזה מופיעים כל עדכוני האבטחה הדחופים שקשורים ל-Google Security Operations.
GCP-2026-063
תאריך פרסום: 16 בספטמבר 2026
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
נקודת חולשה בניהול הרשאות לא תקין ב-Google Security Operations SOAR תוקנה בגרסה 6.3.85, ולא נדרשת פעולה מצד הלקוח. נקודת החולשה אפשרה לתוקף מאומת להסלים הרשאות (privilege escalation) להרשאות אדמין ברמת המערכת באמצעות כותרת אימות פנימית שנוצרה במיוחד. פעולות מומלצות לא נדרשת פעולה מצד הלקוחות. כל הלקוחות שודרגו אוטומטית לגרסה המתוקנת: 6.3.85 ומעלה. |
קריטית | CVE-2026-15587 |
GCP-2025-075
תאריך פרסום: 7 בדצמבר 2025
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
נקודת חולשה בתכונת השילובים בהתאמה אישית של Google Security Operations SOAR
יכולה לאפשר למשתמש מאומת עם תפקיד IDE להשיג ביצוע קוד מרחוק (RCE) בשרת. הפגיעות נבעה מאימות לא מספיק של קוד חבילת Python, שאיפשר לתוקף להעלות חבילה עם קובץ פעולות מומלצות לא נדרשת פעולה מצד הלקוחות. כל הלקוחות שודרגו אוטומטית לגרסה המתוקנת: 6.3.64 ומעלה. |
גבוהה | CVE-2025-13428 |
GCP-2025-049
תאריך פרסום: 4 בספטמבר 2025
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
התגלתה נקודת חולשה קריטית בגרסאות 6.3.54.0 ו-6.3.53.2 של Google Security Operations SOAR. משתמש מאומת עם הרשאות להעלאת קובצי ZIP (לדוגמה, כשמייבאים תרחישי שימוש) יכול להעלות ארכיון ZIP שיכול לכתוב קבצים במיקומים שרירותיים במערכת הקבצים של השרת. המערכת לחילוץ קבצים מארכיוני ZIP לא הצליחה למנוע מקבצים בארכיון להיכתב מחוץ לתיקיית היעד המיועדת שלהם. הבעיה הזו נקראת גם Directory Traversal או Zip Slip. זו נקודת חולשה. פעולות מומלצות לא נדרשת פעולה מצד הלקוחות. כל הלקוחות שודרגו אוטומטית לגרסה המתוקנת או לגרסה מתקדמת יותר: 6.3.54.1 או 6.3.53.3 אילו נקודות חולשה טופלו? תוקף יכול לנצל את נקודת החולשה הזו כדי לדרוס קבצים של האפליקציה. על ידי החלפה של קובץ JavaScript שמשמש את התכונה ליצירת דוחות, תוקף יכול להשיג הרצת קוד מרחוק (RCE) במופע Google SecOps SOAR. התוקף יכול להריץ קוד משלו בשרת. |
גבוהה | CVE-2025-9918 |
GCP-2023-028
תאריך פרסום: 19 בספטמבר 2023
תאריך עדכון: 29 במאי 2024
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
| עדכון מ-29 במאי 2024: הפידים החדשים כבר לא משתמשים בחשבון השירות המשותף, אבל הוא נשאר פעיל עבור פידים קיימים כדי למנוע שיבושים בשירות. שינויים במקור בפידים ישנים נחסמים כדי למנוע שימוש לרעה בחשבון השירות המשותף. הלקוחות יכולים להמשיך להשתמש בפידים הישנים כרגיל, כל עוד הם לא משנים את המקור.
לקוחות יכולים להגדיר את Google SecOps כך שיקבל נתונים מקטגוריות של Cloud Storage בבעלות הלקוח באמצעות פיד להזנת נתונים. עד לאחרונה, Google SecOps סיפק חשבון שירות משותף שהלקוחות השתמשו בו כדי להעניק הרשאה לקטגוריה. הייתה הזדמנות שבה אפשר היה להגדיר את המופע של Google SecOps של לקוח אחד כך שיקלוט נתונים מקטגוריה של Cloud Storage של לקוח אחר. אחרי שביצענו ניתוח השפעה, לא מצאנו ניצול נוכחי או קודם של נקודת החולשה הזו. נקודת החולשה הייתה קיימת בכל הגרסאות של Google SecOps לפני 19 בספטמבר 2023. פעולות מומלצות החל מ-19 בספטמבר 2023, Google SecOps עודכן כדי לטפל בנקודת החולשה הזו. לא נדרשת פעולה מצד הלקוחות. אילו נקודות חולשה טופלו? בעבר, Google SecOps סיפק חשבון שירות משותף שהלקוחות השתמשו בו כדי להעניק הרשאה לקטגוריית אחסון. מכיוון שלקוחות שונים נתנו לאותו חשבון שירות של Google SecOps הרשאה לקטגוריה שלהם, היה וקטור ניצול לרעה שאיפשר לפיד של לקוח אחד לגשת לקטגוריה של לקוח אחר כשנוצר או שונה פיד. כדי לנצל את וקטור הפריצה הזה נדרש ידע לגבי ה-URI של הדלי. מעכשיו, במהלך יצירה או שינוי של פיד, Google SecOps משתמש בחשבונות שירות ייחודיים לכל לקוח. |
גבוהה |