本页介绍了与 Google Cloud Observability 相关的所有安全公告。
GCP-2026-039
发布日期:2026-06-22
| 说明 | 严重级别 | 备注 |
|---|---|---|
Cloud Logging 中存在一个漏洞,攻击者可以利用该漏洞在攻击者控制的项目中重新创建目标 Cloud Storage 存储桶,从而劫持日志接收器目标。此问题可能会 导致敏感日志持续路由到 未经授权的第三方。 该怎么做? 无需进行任何操作。Cloud Logging 已更新,以修复 此漏洞。因此,如果目标 Cloud Storage 存储桶的父项目自初始配置后发生了变化,日志接收器现在将返回错误。如需恢复日志导出,用户必须 删除并重新创建受影响的日志接收器。 作为最佳实践,用户应始终先删除关联的日志接收器 ,然后再移除目标资源,以避免出现悬空接收器。 解决了哪些漏洞? 攻击者可以利用此漏洞来破坏为 Cloud Storage 配置的日志导出。 Cloud Logging 接收器之前仅依赖于全局唯一的 Cloud Storage 存储桶名称来路由日志。这可能会让恶意 行为者 在攻击者控制的项目中重新创建已删除的同名存储桶。然后,活跃的日志接收器会自动恢复导出, 将敏感日志路由到攻击者的存储桶,从而导致 未经授权的持续数据渗漏。 如需执行此攻击,恶意方需要提前知道目标 Cloud Storage 存储桶的名称,并且需要删除 Cloud Storage 存储桶。 实施的修复措施通过确保 目标存储桶位于最初创建接收器时配置的同一父项目中来缓解此漏洞。Cloud Logging 现在会在将日志数据写入 Cloud Storage 存储桶时持续执行此检查。 |
媒介 |
GCP-2026-009
发布日期:2026-02-13
| 说明 | 严重级别 | 备注 |
|---|---|---|
2026 年 1 月之前的 Observability Analytics 界面版本 可以配置为自动执行 SQL 查询。攻击者可以利用此漏洞来精心设计查询网址,当拥有凭据的人员打开该网址时,可能会访问表内容或产生查询费用。 该怎么做? 无需用户执行任何操作。此漏洞已得到修复,受影响的用户界面已于 2026 年 1 月更新,其中包含干预点,以防止恶意 SQL 在用户没有机会检查的情况下运行。 解决了哪些漏洞? 当目标执行攻击者精心设计的 SQL 查询时,攻击者可以利用此漏洞访问目标 Observability Analytics 或 BigQuery 表的有限内容。 此漏洞利用 BigQuery 审核日志将有关目标表内容的信息传递给攻击者控制的 Google Cloud 项目。Observability Analytics 界面会自动执行嵌入在网址中的查询,这加剧了此漏洞,因为这会阻止目标在执行攻击者精心设计的查询之前使用其凭据对其进行检查。 |
高 |
GCP-2026-005
发布日期:2026-01-28
| 说明 | 严重级别 | 备注 |
|---|---|---|
此漏洞会影响 Observability Analytics 界面和 Cloud Monitoring 信息中心界面版本,这些版本早于 2026 年 1 月。 该怎么做? 无需用户执行任何操作。受影响的用户界面已于 2026 年 1 月更新,其中包含干预点,以防止恶意 SQL 在用户没有机会检查的情况下运行。 解决了哪些漏洞? 当目标查看攻击者精心设计的信息中心时,攻击者可以利用此漏洞访问目标 Observability Analytics 或 BigQuery 表的有限内容。 此漏洞利用 BigQuery 元数据渠道将有关目标表内容的信息传递给攻击者控制的 Google Cloud 项目。信息中心界面会自动执行查询以填充 SQL 支持的小部件,这加剧了此漏洞,因为这会阻止目标在执行攻击者精心设计的查询之前使用其凭据对其进行检查。 |
高 |