עדכוני אבטחה דחופים

בהמשך מתוארים כל עדכוני האבטחה הדחופים שקשורים ל-Confidential VM.

GCP-2026-021

תאריך פרסום: 14 באפריל 2026

תיאור

תיאור רמת סיכון הערות

חברת AMD דיווחה על פרצת אבטחה בקושחה שלה, שיכולה הייתה לאפשר ל-hypervisor זדוני להנחות את IOMMU לכתוב בזיכרון האורח של מופעים עם הפעלת AMD SEV-SNP, ובכך לפגוע בשלמות נתוני האורח. ‫Google פרסה אמצעי להפחתת הסיכון במכונות וירטואליות סודיות (CVM) שפגיעות לניצול עם AMD SEV-SNP מופעל.

מה לעשות?

לא נדרשת פעולה מצד הלקוחות. הפתרון כבר הוחל על מקרים של מכונות וירטואליות מסוג Confidential VM עם AMD SEV-SNP מופעל.

מידע נוסף זמין בהודעה של AMD‏ AMD-SB-3016.

בינוני

CVE-2023-20585

GCP-2026-019

תאריך פרסום: 14 באפריל 2026

תיאור

תיאור רמת סיכון הערות

חוקרים גילו פגיעות בקושחה של AMD, שיכולה לאפשר להיפר-ויז'ור זדוני לשנות את הגדרות ה-BIOS ואת תצורות הניתוב של Memory Mapped I/O ‏ (MMIO), ובכך לפגוע בסודיות ובתקינות של Confidential VMs עם אורחים של AMD SEV-SNP.

‫Google יישמה את הפתרון שמונע את הבעיה הזו.

מה לעשות?

לא נדרשת פעולה מצד הלקוחות. הפתרונות כבר הוחלו על מקרים של מכונות וירטואליות חסויות עם AMD SEV-SNP.

אילו נקודות חולשה טופלו?

מידע נוסף זמין בהודעה של AMD‏ AMD-SB-3034.

בינוני CVE-2025-54510

GCP-2026-008

תאריך פרסום: 10 בפברואר 2026

תיאור

תיאור רמת סיכון הערות

קבוצה של נקודות חולשה באבטחה משפיעה על הקושחה של Intel® TDX. נקודות החולשה האלה כוללות פגמים שונים, כולל תנאי מירוץ (CVE-2025-30513,‏ CVE-2025-31944), קריאות מחוץ לגבולות (CVE-2025-32007,‏ CVE-2025-27940), שימוש במשתנה לא מאותחל (CVE-2025-32467) וחשיפה של מידע רגיש במהלך ביצוע זמני (CVE-2025-27572). יחד, הבעיות האלה עשויות לאפשר חשיפת מידע, העלאת הרשאות או מניעת שירות. ניצול לרעה בדרך כלל מחייב גישת משתמש עם הרשאות במערכת.

מה לעשות?

לא נדרשת פעולה מצד הלקוחות. כל התיקונים הרלוונטיים הוחלו על Fleet השרתים של Google. למידע נוסף, אפשר לעיין בייעוץ הטכני של Intel PSIRT‏ INTEL-TA-01397.

גבוהה

GCP-2025-058

תאריך פרסום: 20 באוקטובר 2025

תיאור

תיאור רמת סיכון הערות

התגלתה פגיעות בהוראה RDSEED במעבדי AMD Zen 5 (Turin). ההוראה הזו משמשת ליצירת מספרים אקראיים קריפטוגרפיים. בתנאי עומס מסוימים במערכת, גרסאות 16 ו-32 ביט של RDSEED עלולות להיכשל ללא הודעה, מה שעלול לפגוע באפליקציות שמסתמכות על יצירת מספרים אקראיים. השינוי לא משפיע על לקוחות שמשתמשים בגרסת 64 ביט של RDSEED.

מה לעשות?

חברת AMD בודקת את פרצת האבטחה.

חשוב לציין שליבת Linux ב-64 ביט משתמשת בגרסה בטוחה של 64 ביט של ההוראה RDSEED, והיא מזינה את המספרים האקראיים שהתקבלו מ-/dev/[u]random. נקודת החולשה הזו לא משפיעה על המספרים האקראיים האלה.

אם יש לכם קוד אפליקציה שמבצע סינתזה של מספרים אקראיים בעצמו באמצעות ההוראה RDSEED, חשוב לדעת שהגרסאות של ההוראה עם 16 ביט ו-32 ביט לא מאובטחות. הגרסה של ההוראה ב-64 ביט בטוחה.

אילו נקודות חולשה טופלו?

נקודת החולשה הזו מאפשרת לתוקף לגרום ל-RDSEED להיכשל בשקט, מה שעלול לפגוע ביצירת מספרים אקראיים באפליקציות.

גבוהה CVE-2025-62626

GCP-2025-007

תאריך פרסום: 3 בפברואר 2025

תיאור רמת סיכון הערות

‫Google גילתה נקודת חולשה במעבדי AMD מבוססי Zen שמשפיעה על מכונות VM חסויות עם AMD SEV-SNP מופעל. נקודת החולשה הזו מאפשרת לתוקפים עם גישת root במכונה פיזית לפגוע בסודיות ובשלמות של מכונה וירטואלית סודית.

‫Google יישמה תיקונים בנכסים המושפעים, כולל Google Cloud, כדי להבטיח שהלקוחות מוגנים. בשלב הזה, לא נמצאו ראיות לניצול נקודת החולשה, ולא דווח על כך ל-Google.

פעולות מומלצות

לא נדרשת פעולה מצד הלקוחות. לקוחות שרוצים לאמת את התיקון יכולים לבדוק את גרסת Trusted Computing Base ‏ (TCB) בדוח האימות ממופע Confidential VM שלהם עם AMD SEV-SNP. אלה גרסאות המינימום שבהן נקודת החולשה הזו לא קיימת:

SNP TCB SVN: 0x18 0d24
tcb_version {
  psp_bootloader_version: 4
  snp_firmware_version: 24 (0x18)
  microcode_version: 219
}

מידע נוסף זמין בעדכון האבטחה הדחוף של AMD‏ AMD-SB-3019.

גבוהה

CVE-2024-56161

GCP-2024-046

תאריך פרסום: 5 באוגוסט 2024

תיאור רמת סיכון הערות

חברת AMD הודיעה ל-Google על 3 נקודות חולשה חדשות (2 בסיכון בינוני, 1 בסיכון גבוה) בקושחה שמשפיעות על SEV-SNP במעבדי AMD EPYC מהדור השלישי (מילאנו) והדור הרביעי (גנואה).

‫Google יישמה תיקונים בנכסים המושפעים, כולל Google Cloud, כדי להבטיח שהלקוחות מוגנים. בשלב הזה, לא נמצאו ראיות לניצול נקודת החולשה, ולא דווח על כך ל-Google.

פעולות מומלצות

לא נדרשת פעולה מצד הלקוחות. התיקונים כבר הוחלו על Fleet השרתים של Google.

מידע נוסף זמין בהודעת האבטחה של AMD‏ AMD-SN-3011.

בינוני עד גבוה

CVE-2023-31355

CVE-2024-21978

CVE-2024-21980

GCP-2024-009

תאריך פרסום: 13 בפברואר 2024

תיאור רמת סיכון הערות

ב-13 בפברואר 2024, חברת AMD חשפה שתי נקודות חולשה שמשפיעות על SEV-SNP במעבדי EPYC שמבוססים על ליבות Zen מהדור השלישי (Milan) ומהדור הרביעי (Genoa). הפגיעויות מאפשרות לתוקפים עם הרשאות גישה לגשת לנתונים לא עדכניים של אורחים או לגרום לאובדן שלמות הנתונים של האורחים.

‫Google יישמה תיקונים בנכסים שהושפעו, כולל Google Cloud, כדי להבטיח שהלקוחות מוגנים. בשלב הזה, לא נמצאו ראיות לניצול נקודת החולשה, ולא דווח על כך ל-Google.

פעולות מומלצות

לא נדרשת פעולה מצד הלקוחות. התיקונים כבר הוחלו על Fleet השרתים של Google ב- Google Cloud, כולל Compute Engine.

מידע נוסף זמין בהודעת האבטחה של AMD‏ AMD-SN-3007.

בינוני

CVE-2023-31346

CVE-2023-31347