La section suivante décrit tous les bulletins de sécurité liés à Gemini Enterprise Agent Platform.
Pour recevoir les derniers bulletins de sécurité, effectuez l'une des opérations suivantes :
- Ajoutez l'URL de cette page à votre lecteur de flux.
Ajoutez directement l'URL du flux à votre lecteur de flux :
https://cloud.google.com/feeds/vertex-ai-security-bulletins.xml
GCP-2026-012
Publié : 20-02-2026
| Description | Gravité | Remarques |
|---|---|---|
|
Dans Google Cloud Gemini Enterprise Agent Platform, une faille impliquant une dénomination prévisible des buckets a été identifiée dans Vertex AI Experiments, de la version 1.21.0 à la version 1.133.0 (non incluse). Que dois-je faire ? Aucune action n'est requise de la part du client pour l'atténuation. CVE-2026-2473 permet à un pirate informatique distant non authentifié d'exécuter du code à distance entre les locataires, de voler des modèles et d'empoisonner des données en créant à l'avance des buckets Cloud Storage nommés de manière prévisible (squatting de buckets). Cette faille a été identifiée dans Vertex AI Experiments version 1.21.0 et est référencée sous CVE-2026-2473. Des mesures d'atténuation ont déjà été appliquées à la version 1.133.0 et aux versions ultérieures. |
Élevée | CVE-2026-2473 |
GCP-2026-011
Publié : 20-02-2026
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille de script intersite (XSS) stocké dans _genai/_evals_visualization a été identifiée dans Google google-cloud-aiplatform (Gemini Enterprise Agent Platform Python SDK Visualization) sur le service hébergé exclusivement. Que dois-je faire ? Les clients devront mettre à jour leur SDK Python google-cloud-aiplatform vers la version 1.131.0 (publiée le 16/12/2025) ou une version ultérieure pour recevoir le correctif. CVE-2026-2472 permet à un pirate informatique distant non authentifié d'exécuter du code JavaScript arbitraire dans l'environnement Jupyter ou Colab d'une victime en injectant des séquences d'échappement de script dans les résultats d'évaluation du modèle ou les données JSON de l'ensemble de données. Cette faille a été identifiée dans Google google-cloud-aiplatform (Gemini Enterprise Agent Platform Python SDK) avant la version 1.131.0 et est référencée sous CVE-2026-2472. |
Élevée | CVE-2026-2472 |
GCP-2023-036
Publié : 30-10-2023
| Description | Gravité | Remarques |
|---|---|---|
|
Deep Learning VM Image est un ensemble d'images de machines virtuelles pré-installées, dotées d'un framework de deep learning et prêtes à être exécutées immédiatement. Une faille liée à une écriture hors limite a été détectée récemment dans la fonction "ReadHuffmanCodes()" de la bibliothèque "libwebp". Les images qui utilisent cette bibliothèque peuvent être affectées. Google Cloud analyse en continu ses images publiées et met à jour les packages pour garantir que les distributions corrigées sont incluses dans les dernières versions disponibles pour l'adoption par les clients. Les images Deep Learning VM Image ont été mises à jour pour garantir que les dernières images de VM incluent les distributions corrigées. Les clients qui adoptent les images de VM les plus récentes ne sont pas exposés à cette faille. Que dois-je faire ? Google Cloud Les clients qui utilisent des images de VM publiées doivent s'assurer qu'ils adoptent les dernières images et que leurs environnements sont à jour conformément au modèle de responsabilité partagée. CVE-2023-4863 peut être exploitée par un pirate informatique pour exécuter du code arbitraire. Cette faille a été identifiée dans Google Chrome avant la version 116.0.5845.187 et dans la bibliothèque "libwebp" antérieure à la version 1.3.2. Elle est référencée sous CVE-2023-4863. |
Élevée | CVE-2023-4863 |
GCP-2023-029
Date de publication : 03/10/2023
| Description | Gravité | Remarques |
|---|---|---|
|
TorchServe permet d'héberger des modèles de machine learning PyTorch pour la prédiction en ligne. Gemini Enterprise Agent Platform fournit un modèle PyTorch prédéfini qui diffuse des conteneurs qui dépendent de TorchServe. Des failles ont été détectées récemment dans TorchServe. Elles permettent à un pirate informatique de prendre le contrôle d'un déploiement TorchServe si son API de gestion de modèle est exposée. Les clients avec des modèles PyTorch déployés sur la prédiction en ligne de Gemini Enterprise Agent Platform ne sont pas affectés par ces failles, car Gemini Enterprise Agent Platform n'expose pas l'API de gestion de modèles de TorchServe. Les clients qui utilisent TorchServe en dehors de Gemini Enterprise Agent Platform doivent prendre des précautions pour s'assurer que leurs déploiements sont configurés de manière sécurisée. Que dois-je faire ? Les clients de Gemini Enterprise Agent Platform qui ont déployé des modèles à l'aide des conteneurs de diffusion PyTorch prédéfinis de Gemini Enterprise Agent Platform n'ont pas à intervenir pour résoudre les failles, car les déploiements de Gemini Enterprise Agent Platform n'exposent pas le serveur de gestion de TorchServe à Internet. Les clients qui utilisent des conteneurs PyTorch prédéfinis dans d'autres contextes, ou qui utilisent une distribution personnalisée ou tierce de TorchServe, doivent effectuer les opérations suivantes:
Quelles failles sont corrigées ? L'API de gestion de TorchServe est liée par défaut à CVE-2023-43654 et CVE-2022-1471 permettent à un utilisateur ayant accès à l'API de gestion de charger des modèles à partir de sources arbitraires et d'exécuter du code à distance. Les atténuations pour ces deux problèmes sont incluses dans TorchServe 0.8.2 : le chemin d'exécution du code à distance est supprimé, et un avertissement est émis si la valeur par défaut de |
Élevée | CVE-2023-43654, CVE-2022-1471 |