我们可能会不时发布与 Compute Engine 相关的安全公告。所有与 Compute Engine 有关的安全公告都会在这里加以说明。
使用此 XML Feed 可订阅 Compute Engine 安全公告。
GCP-2025-058
发布日期:2025-10-20
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
AMD Zen 5 处理器 (Turin) 中的 RDSEED 指令存在缺陷。此指令用于生成加密随机数。在某些系统负载条件下,16 位和 32 位版本的 RDSEED 可能会静默失败,从而可能会影响依赖于随机数生成的应用。使用 64 位版 RDSEED 的客户不受影响。 该怎么做?AMD 正在调查此漏洞。
请务必注意,64 位 Linux 内核使用 RDSEED 指令的安全 64 位版本,该版本可提供从 如果您有使用 RDSEED 指令自行合成随机数的应用代码,请注意该指令的 16 位和 32 位版本是不安全的。64 位版本的指令是安全的。 解决了哪些漏洞?此漏洞允许攻击者导致 RDSEED 静默失败,从而可能危及应用中的随机数生成。 |
高 |
GCP-2025-044
发布日期:2025-08-12
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
Intel 向 Google 通报了两个新的安全漏洞。 CVE-2025-21090:此漏洞会影响以下 Intel 处理器:
CVE-2025-22840:此漏洞会影响以下 Intel 处理器:
该怎么做?对于这两个漏洞,客户无需采取任何行动。Google 将在您的标准维护窗口和计划维护窗口期间主动更新您的系统。目前,Google 未发现或收到任何漏洞被利用的证据。 解决了哪些漏洞?此漏洞 (CVE-2025-21090) 允许未获授权的操作者利用 AMX CPU 指令(与 AVX CPU 指令结合使用)使宿主机无法运行。 漏洞 CVE-2025-22840 允许非特权执行者利用 prefetchit CPU 指令加载其原本无法访问的内存内容,从而可能导致远程代码执行。 |
中 |
GCP-2025-042
发布日期:2025-08-11
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
研究人员在特定 Intel CPU(包括基于 Skylake、Broadwell 和 Haswell 微架构的 CPU)中发现了一个安全漏洞。此漏洞可能会让攻击者直接从 CPU 的 L1 缓存中读取他们无权访问的敏感数据。 此漏洞最初于 2018 年在 CVE-2018-3646 中披露。发现此漏洞后,Google 立即实施了缓解措施,以应对已知风险。当时发布了有关该漏洞和初始修复的通信。自那时起,我们一直在研究剩余风险,并与上游 Linux 社区合作来缓解此风险。 最近,我们与学术界的安全研究人员合作,评估了最新的 CPU 安全缓解措施,以及 2018 年未考虑到的潜在攻击技术。 Google 针对受影响的资产(包括 Google Cloud)应用了修复,以缓解此问题。 该怎么做?客户无需采取任何操作。我们针对 Google 服务器舰队应用了缓解措施。 解决了哪些漏洞?如需了解详情,请参阅 Intel 咨询 INTEL-SA-00161 和 CVE-2018-3646。 |
高 | CVE-2018-3646 |
GCP-2025-031
发布日期:2025-06-10
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
受信任的计算群组 (TCG) 报告了一个可信平台模块 (TPM) 软件漏洞,该漏洞会影响使用虚拟 TPM (vTPM) 的 安全强化型虚拟机。此漏洞可让经过身份验证的本地攻击者读取敏感的 vTPM 数据或影响 vTPM 可用性。 vTPM 访问权限通常是特权。不过,某些配置可能会允许更广泛的 vTPM 访问权限。 该怎么做?客户无需采取任何操作。Google 将在您的标准维护窗口和计划维护窗口期间主动更新您的系统。不过,您可以限制 vTPM 访问权限,仅允许管理员(根级)用户访问;此操作有助于降低安全强化型虚拟机的风险。 解决了哪些漏洞?利用漏洞 CVE-2025-2884,具有 vTPM 接口访问权限的本地攻击者可以发送恶意命令。这些命令利用了不匹配,从而读取越界 (OOB) vTPM 内存。此操作可能会泄露敏感数据。 |
高 | CVE-2025-2884 |
GCP-2025-025
发布日期:2025-05-13
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
Intel 向 Google 通报了影响以下 Intel 处理器的新边信道漏洞:CascadeLake、Ice Lake XeonSP、Ice Lake XeonD、Sapphire Rapids 和 Emerald Rapids。 Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。 该怎么做?客户无需采取任何操作。我们已针对 Google 服务器舰队应用了修复,以保护客户。 解决了哪些漏洞?CVE-2024-45332。 如需了解详情,请参阅 Intel 咨询 INTEL-SA-01247。 我们随时为您提供帮助如果您有任何疑问或需要帮助,请与 Cloud Customer Care 团队联系,并提供问题编号 417536835。 |
高 | CVE-2024-45332 |
GCP-2025-024
发布日期:2025-05-12
更新日期:2025-05-13
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
2025-05-13 更新:如果您有任何疑问或需要帮助,请与 Cloud Customer Care 团队联系,并提供问题编号 417458390。 Intel 向 Google 通报了影响 Intel Cascade Lake 处理器和 Intel Ice Lake 处理器的新推测执行漏洞。 Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。 该怎么做?客户无需采取任何操作。我们针对 Google 服务器舰队应用了缓解措施。 Intel 原始设备制造商 (OEM) 和其他操作系统合作伙伴的进一步缓解措施将在可用后立即部署,以缓解同模式间接目标选择 (ITS) 漏洞。 应用操作系统缓解措施后,长时间运行第 3 代或更高版本虚拟机的客户可能会遇到一些意外的性能下降 解决了哪些漏洞?CVE-2024-28956。如需了解详情,请参阅 Intel 安全咨询 INTEL-SA-01153。 |
高 | CVE-2024-28956 |
GCP-2024-040
发布日期:2024-07-01更新日期:2024-08-20
| 说明 | 严重级别 | 备注 |
|---|---|---|
| 更新日期:2024-08-20 | 严重 | CVE-2024-6387 |
|
2024-08-20:包含 TPU 的补丁。 在 Linux 发行版推出更新时应用这些更新。请参阅 Linux 发行版的指南。如果您使用的是 TPU,请更新到以下某个修补后的版本:
在 OpenSSH 中发现了一个漏洞 (CVE-2024-6387)。未通过身份验证的远程攻击者一旦成功利用此漏洞,就能以 root 权限对目标机器执行任意代码。 该怎么做?
|
严重 | CVE-2024-6387 |
GCP-2024-021
发布日期:2024-04-03| 说明 | 严重级别 | 备注 |
|---|---|---|
|
Compute Engine 不受 CVE-2024-3094 的影响,该 CVE 会影响 liblzma 库中 xz-utils 软件包的版本 5.6.0 和 5.6.1,并可能导致 OpenSSH 实用程序遭到入侵。 该怎么做?Compute Engine 支持和提供的公共映像不受此 CVE 的影响。如果您为虚拟机使用 Compute Engine 公共映像,则无需执行任何操作。 如果您创建的自定义映像使用了 xz-utils 软件包的 5.6.0 和 5.6.1 版本,则可能会面临风险,例如以下操作系统: 为降低此风险,请停止使用这些操作系统或可能使用受影响操作系统的所有虚拟机。如果您有基于其他操作系统的自定义映像构建的虚拟机,请咨询您的操作系统供应商,了解您的虚拟机是否受到影响。 解决了哪些漏洞? |
中 | CVE-2024-3094 |
GCP-2024-001
发布日期:2024-01-09| 说明 | 严重级别 | 备注 |
|---|---|---|
|
我们在 TianoCore EDK II UEFI 固件中发现了多个漏洞。此固件用于 Google Compute Engine 虚拟机。如果被利用,这些漏洞可能会导致安全启动被绕过,从而在安全启动过程中提供虚假测量结果,包括在安全强化型虚拟机中使用时。 该怎么做?无需进行任何操作。Google 已在 Compute Engine 中修补此漏洞,所有虚拟机均可抵御此漏洞。 该补丁解决了哪些漏洞?该补丁缓解了以下漏洞:
|
中 |
GCP-2023-44
发布日期:2023-11-15| 说明 | 严重级别 | 备注 |
|---|---|---|
|
11 月 14 日,AMD 披露了多个影响各种 AMD 服务器 CPU 的漏洞。具体而言,这些漏洞会影响利用 Zen 核心第 2 代“Rome”、第 3 代“Milan”和第 4 代“Genoa”的 EPYC 服务器 CPU。 Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。 该怎么做?客户无需采取任何操作。 我们已针对 Google Cloud的 Google 服务器舰队(包括 Google Compute Engine)应用了相应修复措施。 该补丁解决了哪些漏洞?该补丁缓解了以下漏洞:
如需了解详情,请参阅 AMD 的安全公告 AMD-SN-3005:“AMD INVD 指令安全公告”(也称为 CacheWarp)和 AMD-SN-3002:“AMD 服务器漏洞 - 2023 年 11 月”。 |
中 |
GCP-2023-004
发布日期:2023-04-26| 说明 | 严重级别 | 备注 |
|---|---|---|
|
在可信平台模块 (TPM) 2.0 中发现了两个漏洞(CVE-2023-1017 和 CVE-2023-1018)。 这些漏洞可能会让复杂的攻击者在某些 Compute Engine 虚拟机上利用 2 字节超出界限读写。 该怎么做?系统已自动为所有存在漏洞的虚拟机应用补丁。客户无需采取任何操作。 该补丁解决了哪些漏洞?该补丁缓解了以下漏洞: CVE-2023-1017对于 CVE-2023-2017,vTPM 参数解密例程可能会触发缓冲区溢出。在易受攻击的虚拟机上运行的本地攻击者可能会利用此漏洞触发拒绝服务攻击,或者可能在 vTPM 环境中执行任意代码。 CVE-2023-1018在 CVE-2023-2018 中,vTPM 参数解密例程中存在越界读取。在存在漏洞的虚拟机上运行的本地攻击者可能会利用此漏洞间接泄露 vTPM 上下文中的有限数据。 |
中 |
GCP-2021-026
发布日期:2021-12-14| 说明 | 严重级别 | 备注 |
|---|---|---|
|
Apache Log4j 实用程序是用于记录请求的常用组件。2021 年 12 月 9 日报告的一个漏洞会造成运行 Apache Log4j 2.14.1 或更低版本的系统遭到入侵,并允许攻击者执行任意代码。 2021 年 12 月 10 日,NIST 发布了一个严重的常见漏洞与风险提醒,ID 为 CVE-2021-44228。具体而言,配置、日志消息和参数中使用的 Java 命名目录接口 (JNDI) 功能不能抵御由攻击者控制的 LDAP 和其他 JNDI 相关端点。如果攻击者能控制日志消息或者日志消息参数,那么在启用消息查找替换功能的情况下,攻击者就能执行从远程服务器加载的任意代码。 该怎么做?
|
严重 |
GCP-2021-001
发布日期:2021-01-28| 说明 | 严重级别 | 备注 |
|---|---|---|
|
近期在 Linux 实用程序 对 Compute Engine 的影响运行 Compute Engine 的底层基础架构不受此漏洞的影响。运行 Linux 的 Compute Engine 虚拟机应考虑更新其客机操作系统。例如,如果您使用的是 Container-Optimized OS,建议您更新到以下映像之一:cos-85-13310-1209-7、cos-81-12871-1245-6、cos-dev-89-16091-0-0 或更高版本。 |
无 |
发布日期:2020-08-27
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
Eclypsium 披露了以下 CVE:CVE-2020-10713。 漏洞在收到初始漏洞报告后,Canonical 对 GRUB2 代码进行了额外审查,并发现了以下其他漏洞:
这些漏洞统称为 BootHole,可让具有管理员权限的攻击者加载未签名的二进制文件,从而停用安全启动强制执行。 对 Compute Engine 的影响运行 Compute Engine 的主机基础架构可以抵御已知攻击。 我们建议使用安全启动的 Compute Engine 客户更新其实例上的客机操作系统,以防在其客机环境内被利用。如需了解详情,请参阅客户机操作系统供应商建议的缓解措施。 修补后的映像和供应商资源在各操作系统供应商提供补丁信息的链接后,我们将在此页面公布。这些公共映像的更早版本不包含相关的补丁,因此无法缓解潜在攻击:
|
高 |
发布日期:2020-06-19
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
启用了 OS Login 的虚拟机可能易于出现提权漏洞。这些漏洞可让被授予 OS Login 权限(但未获得管理员访问权限)的用户提权为虚拟机中的根访问权限。 漏洞针对 Compute Engine 映像发现了以下三个漏洞,这些漏洞是由于默认群组成员资格过于宽松而造成的:
|