A continuación, se describen todos los boletines de seguridad relacionados con Confidential VM.
GCP-2026-053
Publicado: 11-08-2026
Descripción
| Descripción | Gravedad | Notas |
|---|---|---|
|
Google está al tanto de varias vulnerabilidades de seguridad que afectan al firmware de Intel® Trust Domain Extensions (TDX) y que pueden poner en riesgo la integridad de los invitados confidenciales. Estas vulnerabilidades podrían permitir que un adversario host con privilegios omita las verificaciones de certificación, acceda a registros restringidos o desencripte la memoria de invitado protegida de forma normal. ¿Qué productos de Google se ven afectados? Todas las instancias de Confidential VM que dependen de la tecnología Intel TDX. ¿Qué debo hacer? Google aplicó de forma proactiva estas actualizaciones de firmware a nuestra flota de servidores para mitigar estas vulnerabilidades. No se requiere ninguna acción para los clientes que no recibieron un aviso directo por separado para actualizar. Para obtener más información, consulta los avisos técnicos de PSIRT de Intel: INTEL-TA-01404, INTEL-TA-01428, INTEL-TA-01419, INTEL-TA-01439, INTEL-TA-01442, INTEL-TA-01436. |
Alta |
GCP-2026-021
Publicado: 14-04-2026
Descripción
| Descripción | Gravedad | Notas |
|---|---|---|
|
AMD informó sobre una vulnerabilidad en su firmware que podría haber permitido que un hipervisor malicioso dirigiera la IOMMU para escribir en la memoria de invitado de las instancias habilitadas para AMD SEV-SNP, lo que comprometería la integridad de los datos de invitado. Google implementó una mitigación para las instancias de Confidential VM vulnerables con AMD SEV-SNP habilitado. ¿Qué debo hacer?No se requiere ninguna acción del cliente. La mitigación ya se aplicó a las instancias de Confidential VM con AMD SEV-SNP habilitado. Para obtener más información, consulta el aviso de AMD AMD-SB-3016. |
Medio |
GCP-2026-019
Publicado: 14-04-2026
Descripción
| Descripción | Gravedad | Notas |
|---|---|---|
|
Los investigadores descubrieron una vulnerabilidad en el firmware de AMD que podría permitir que un hipervisor malicioso altere la configuración del BIOS y las configuraciones de enrutamiento de E/S asignadas a la memoria (MMIO), lo que comprometería la confidencialidad y la integridad de las Confidential VMs con invitados de AMD SEV-SNP. Google implementó la mitigación que evita este problema. ¿Qué debo hacer?No se requiere ninguna acción del cliente. Las mitigaciones ya se aplicaron a las instancias de Confidential VM con AMD SEV-SNP. ¿Qué vulnerabilidades se abordan?Para obtener más información, consulta el aviso de AMD AMD-SB-3034. |
Medio | CVE-2025-54510 |
GCP-2026-008
Publicado: 10-02-2026
Descripción
| Descripción | Gravedad | Notas |
|---|---|---|
|
Un conjunto de vulnerabilidades de seguridad afecta al firmware de Intel® TDX. Estas vulnerabilidades abarcan varias fallas, incluidas las condiciones de carrera (CVE-2025-30513, CVE-2025-31944), las lecturas fuera de límites (CVE-2025-32007, CVE-2025-27940), el uso de una variable no inicializada (CVE-2025-32467) y la exposición de información sensible durante la ejecución transitoria (CVE-2025-27572). En conjunto, estos problemas pueden permitir la divulgación de información, la escalación de privilegios o la denegación de servicio. Por lo general, la explotación requiere acceso de usuario con privilegios en el sistema. ¿Qué debo hacer?No se requiere que el cliente realice ninguna acción. Se aplicaron todas las correcciones pertinentes a la flota de servidores de Google. Para obtener más información, consulta el aviso técnico de PSIRT de Intel INTEL-TA-01397. |
Alta |
GCP-2025-058
Publicado: 20-10-2025
Descripción
| Descripción | Gravedad | Notas |
|---|---|---|
|
Se descubrió una falla en la instrucción RDSEED en los procesadores AMD Zen 5 (Turin). Esta instrucción se usa para generar números aleatorios criptográficos. En ciertas condiciones de carga del sistema, las versiones de 16 y 32 bits de RDSEED pueden fallar de forma silenciosa, lo que podría comprometer las aplicaciones que dependen de la generación de números aleatorios. Los clientes que usan la versión de 64 bits de RDSEED no se ven afectados. ¿Qué debo hacer?AMD está investigando la vulnerabilidad.
Es importante tener en cuenta que el kernel de Linux de 64 bits usa la versión segura
de 64 bits de la instrucción RDSEED y que alimenta los números aleatorios
obtenidos de Si tienes código de la aplicación que sintetiza números aleatorios con la instrucción RDSEED, ten en cuenta que las versiones de 16 y 32 bits de la instrucción no son seguras. La versión de 64 bits de la instrucción es segura. ¿Qué vulnerabilidades se abordan?Esta vulnerabilidad permite que un atacante haga que RDSEED falle de forma silenciosa, lo que podría comprometer la generación de números aleatorios en las aplicaciones. |
Alta | CVE-2025-62626 |
GCP-2025-007
Publicado: 03-02-2025
| Descripción | Gravedad | Notas |
|---|---|---|
|
Google descubrió una vulnerabilidad en las CPUs basadas en AMD Zen que afecta a las instancias de Confidential VM con AMD SEV-SNP habilitado. Esta vulnerabilidad permite que los atacantes con acceso raíz en una máquina física comprometan la confidencialidad y la integridad de la instancia de Confidential VM. Google aplicó correcciones a los recursos afectados, incluido Google Cloud, para garantizar que los clientes estén protegidos. Por el momento, no se encontraron ni se informaron pruebas de explotación a Google. ¿Qué debo hacer? No se requiere que el cliente realice ninguna acción. Los clientes que deseen verificar la corrección pueden consultar la versión de Trusted Computing Base (TCB) en el informe de certificación de su instancia de Confidential VM con AMD SEV-SNP. Las versiones mínimas que mitigan esta vulnerabilidad son las siguientes: SNP TCB SVN: 0x18 0d24
tcb_version {
psp_bootloader_version: 4
snp_firmware_version: 24 (0x18)
microcode_version: 219
}Para obtener más información, consulta el boletín de seguridad de AMD AMD-SB-3019. |
Alta |
GCP-2024-046
Publicado: 05-08-2024
| Descripción | Gravedad | Notas |
|---|---|---|
|
AMD notificó a Google sobre 3 nuevas vulnerabilidades de firmware (2 de riesgo medio y 1 de riesgo alto) que afectan a SEV-SNP en las CPUs AMD EPYC de 3ª generación (Milan) y 4ª generación (Genoa). Google aplicó correcciones a los recursos afectados, incluido Google Cloud, para garantizar que los clientes estén protegidos. Por el momento, no se encontraron ni se informaron pruebas de explotación a Google. ¿Qué debo hacer? No se requiere que el cliente realice ninguna acción. Las correcciones ya se aplicaron a la flota de servidores de Google. Para obtener más información, consulta el aviso de seguridad de AMD AMD-SN-3011. |
De medio a alto |
GCP-2024-009
Publicado: 13-02-2024
| Descripción | Gravedad | Notas |
|---|---|---|
|
El 13 de febrero de 2024, AMD divulgó dos vulnerabilidades que afectan a SEV-SNP en las CPUs EPYC basadas en los núcleos Zen de tercera generación "Milan" y cuarta generación "Genoa". Las vulnerabilidades permiten que los atacantes con privilegios accedan a datos obsoletos de los invitados o provoquen una pérdida de integridad de los invitados. Google aplicó correcciones a los recursos afectados, incluido Google Cloud, para garantizar que los clientes estén protegidos. Por el momento, no se encontraron ni se informaron pruebas de explotación a Google. ¿Qué debo hacer? No se requiere que el cliente realice ninguna acción. Las correcciones ya se aplicaron a la flota de servidores de Google para Google Cloud, incluido Compute Engine. Para obtener más información, consulta el aviso de seguridad de AMD AMD-SN-3007. |
Medio |