בהמשך מתוארים כל עדכוני האבטחה הדחופים שקשורים ל-Confidential VM.
GCP-2026-021
תאריך פרסום: 14 באפריל 2026
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
חברת AMD דיווחה על פרצת אבטחה בקושחה שלה, שיכולה הייתה לאפשר ל-hypervisor זדוני להנחות את IOMMU לכתוב בזיכרון האורח של מופעים עם הפעלת AMD SEV-SNP, ובכך לפגוע בשלמות נתוני האורח. Google פרסה אמצעי להפחתת הסיכון במכונות וירטואליות סודיות (CVM) שפגיעות לניצול עם AMD SEV-SNP מופעל. מה לעשות?לא נדרשת פעולה מצד הלקוחות. הפתרון כבר הוחל על מקרים של מכונות וירטואליות מסוג Confidential VM עם AMD SEV-SNP מופעל. מידע נוסף זמין בהודעה של AMD AMD-SB-3016. |
בינוני |
GCP-2026-019
תאריך פרסום: 14 באפריל 2026
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
חוקרים גילו פגיעות בקושחה של AMD, שיכולה לאפשר להיפר-ויז'ור זדוני לשנות את הגדרות ה-BIOS ואת תצורות הניתוב של Memory Mapped I/O (MMIO), ובכך לפגוע בסודיות ובתקינות של Confidential VMs עם אורחים של AMD SEV-SNP. Google יישמה את הפתרון שמונע את הבעיה הזו. מה לעשות?לא נדרשת פעולה מצד הלקוחות. הפתרונות כבר הוחלו על מקרים של מכונות וירטואליות חסויות עם AMD SEV-SNP. אילו נקודות חולשה טופלו?מידע נוסף זמין בהודעה של AMD AMD-SB-3034. |
בינוני | CVE-2025-54510 |
GCP-2026-008
תאריך פרסום: 10 בפברואר 2026
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
קבוצה של נקודות חולשה באבטחה משפיעה על הקושחה של Intel® TDX. נקודות החולשה האלה כוללות פגמים שונים, כולל תנאי מירוץ (CVE-2025-30513, CVE-2025-31944), קריאות מחוץ לגבולות (CVE-2025-32007, CVE-2025-27940), שימוש במשתנה לא מאותחל (CVE-2025-32467) וחשיפה של מידע רגיש במהלך ביצוע זמני (CVE-2025-27572). יחד, הבעיות האלה עשויות לאפשר חשיפת מידע, העלאת הרשאות או מניעת שירות. ניצול לרעה בדרך כלל מחייב גישת משתמש עם הרשאות במערכת. מה לעשות?לא נדרשת פעולה מצד הלקוחות. כל התיקונים הרלוונטיים הוחלו על Fleet השרתים של Google. למידע נוסף, אפשר לעיין בייעוץ הטכני של Intel PSIRT INTEL-TA-01397. |
גבוהה |
GCP-2025-058
תאריך פרסום: 20 באוקטובר 2025
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
התגלתה פגיעות בהוראה RDSEED במעבדי AMD Zen 5 (Turin). ההוראה הזו משמשת ליצירת מספרים אקראיים קריפטוגרפיים. בתנאי עומס מסוימים במערכת, גרסאות 16 ו-32 ביט של RDSEED עלולות להיכשל ללא הודעה, מה שעלול לפגוע באפליקציות שמסתמכות על יצירת מספרים אקראיים. השינוי לא משפיע על לקוחות שמשתמשים בגרסת 64 ביט של RDSEED. מה לעשות?חברת AMD בודקת את פרצת האבטחה.
חשוב לציין שליבת Linux ב-64 ביט משתמשת בגרסה בטוחה של 64 ביט של ההוראה RDSEED, והיא מזינה את המספרים האקראיים שהתקבלו מ- אם יש לכם קוד אפליקציה שמבצע סינתזה של מספרים אקראיים בעצמו באמצעות ההוראה RDSEED, חשוב לדעת שהגרסאות של ההוראה עם 16 ביט ו-32 ביט לא מאובטחות. הגרסה של ההוראה ב-64 ביט בטוחה. אילו נקודות חולשה טופלו?נקודת החולשה הזו מאפשרת לתוקף לגרום ל-RDSEED להיכשל בשקט, מה שעלול לפגוע ביצירת מספרים אקראיים באפליקציות. |
גבוהה | CVE-2025-62626 |
GCP-2025-007
תאריך פרסום: 3 בפברואר 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
Google גילתה נקודת חולשה במעבדי AMD מבוססי Zen שמשפיעה על מכונות VM חסויות עם AMD SEV-SNP מופעל. נקודת החולשה הזו מאפשרת לתוקפים עם גישת root במכונה פיזית לפגוע בסודיות ובשלמות של מכונה וירטואלית סודית. Google יישמה תיקונים בנכסים המושפעים, כולל Google Cloud, כדי להבטיח שהלקוחות מוגנים. בשלב הזה, לא נמצאו ראיות לניצול נקודת החולשה, ולא דווח על כך ל-Google. פעולות מומלצות לא נדרשת פעולה מצד הלקוחות. לקוחות שרוצים לאמת את התיקון יכולים לבדוק את גרסת Trusted Computing Base (TCB) בדוח האימות ממופע Confidential VM שלהם עם AMD SEV-SNP. אלה גרסאות המינימום שבהן נקודת החולשה הזו לא קיימת: SNP TCB SVN: 0x18 0d24
tcb_version {
psp_bootloader_version: 4
snp_firmware_version: 24 (0x18)
microcode_version: 219
}מידע נוסף זמין בעדכון האבטחה הדחוף של AMD AMD-SB-3019. |
גבוהה |
GCP-2024-046
תאריך פרסום: 5 באוגוסט 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
חברת AMD הודיעה ל-Google על 3 נקודות חולשה חדשות (2 בסיכון בינוני, 1 בסיכון גבוה) בקושחה שמשפיעות על SEV-SNP במעבדי AMD EPYC מהדור השלישי (מילאנו) והדור הרביעי (גנואה). Google יישמה תיקונים בנכסים המושפעים, כולל Google Cloud, כדי להבטיח שהלקוחות מוגנים. בשלב הזה, לא נמצאו ראיות לניצול נקודת החולשה, ולא דווח על כך ל-Google. פעולות מומלצות לא נדרשת פעולה מצד הלקוחות. התיקונים כבר הוחלו על Fleet השרתים של Google. מידע נוסף זמין בהודעת האבטחה של AMD AMD-SN-3011. |
בינוני עד גבוה |
GCP-2024-009
תאריך פרסום: 13 בפברואר 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
ב-13 בפברואר 2024, חברת AMD חשפה שתי נקודות חולשה שמשפיעות על SEV-SNP במעבדי EPYC שמבוססים על ליבות Zen מהדור השלישי (Milan) ומהדור הרביעי (Genoa). הפגיעויות מאפשרות לתוקפים עם הרשאות גישה לגשת לנתונים לא עדכניים של אורחים או לגרום לאובדן שלמות הנתונים של האורחים. Google יישמה תיקונים בנכסים שהושפעו, כולל Google Cloud, כדי להבטיח שהלקוחות מוגנים. בשלב הזה, לא נמצאו ראיות לניצול נקודת החולשה, ולא דווח על כך ל-Google. פעולות מומלצות לא נדרשת פעולה מצד הלקוחות. התיקונים כבר הוחלו על Fleet השרתים של Google ב- Google Cloud, כולל Compute Engine. מידע נוסף זמין בהודעת האבטחה של AMD AMD-SN-3007. |
בינוני |