Sicherheitsbulletins

Von Zeit zu Zeit veröffentlichen wir Sicherheitsbulletins im Zusammenhang mit Compute Engine. Sämtliche Sicherheitsbulletins zu Compute Engine sind hier beschrieben.

Verwenden Sie diesen XML-Feed, um Sicherheitsbulletins für Compute Engine zu abonnieren. Abonnieren

GCP-2026-054

Veröffentlicht: 11.08.2026

Beschreibung

Beschreibung Schweregrad Hinweise

In der TPM 2.0-Referenzimplementierung des Trusted Computing Group wurde eine Sicherheitslücke (CVE-2026-6726, auch bekannt als TCGVRT0010) entdeckt, die sich auf alle veröffentlichten Revisionen des Codes (v1.16, v1.38, v1.59, v1.83, v184) auswirkt.

Wie gehe ich am besten vor?

Auf Kundenseite sind keine Maßnahmen erforderlich. Google aktualisiert Ihre Systeme proaktiv während Ihrer standardmäßigen und geplanten Wartungsfenster.

Welche Sicherheitslücken werden behoben?

Die Sicherheitslücke CVE-2026-6726 könnte es einem privilegierten lokalen Angreifer ermöglichen, Anmeldedaten von einer TPM-fähigen Zertifizierungsstelle für einen gefälschten TPM-Schlüssel zu erhalten, z. B. einen Attestation Key (AK), einen DevID-Schlüssel oder einen TLS-Authentifizierungsschlüssel. Dadurch könnte es möglich sein, betrügerische TPM 2.0-Attestierungen mit dem gefälschten Schlüssel zu erstellen.

Hoch CVE-2026-6726

GCP-2026-036

Veröffentlicht: 09.06.2026

Beschreibung

Beschreibung Schweregrad Hinweise

ARM hat CVE-2025-10263 angekündigt, ein Architekturproblem, das einige Arm-Kerne betrifft und es einem Angreifer ermöglicht, unter bestimmten Bedingungen Übersetzungsphasen oder GPT-Schutzmaßnahmen zu umgehen. Durch diese Sicherheitslücke kann ein Angreifer auf einer niedrigeren Ausnahmeebene in den Speicher schreiben, der einer höheren Ausnahmeebene gehört, wodurch Berechtigungen eskaliert werden. Dieses Problem wirkt sich nicht auf das Lesen von Daten aus dem Arbeitsspeicher aus.

Google hat die Infrastruktur zwar gegen VM-zu-VM- und VM-zu-Hypervisor-Angriffe gesichert, Sie müssen jedoch Patches auf Gastbetriebssystemebene von Ihren Betriebssystemanbietern beziehen. Diese Updates sind unerlässlich, um sich vor Bedrohungen in der Gastumgebung zu schützen, z. B. vor Angriffen von Prozess zu Prozess oder von Prozess zu Kernel.

Gast-Mitigations für Container-Optimized OS sind in Arbeit und werden nach Fertigstellung den COS-Versionshinweisen hinzugefügt.

Wie gehe ich am besten vor?

Diese Sicherheitslücke betrifft mehrere Arm-Core-Familien, die in Google Cloudverwendet werden, darunter Neoverse V1, V2 und N1, und wirkt sich auf C4A, T2A, A4X und A4X Max aus. Wenn Sie Arbeitslasten auf betroffenen Arm-basierten Instanzen ausführen, müssen Sie Ihre Gastbetriebssystem-Images auf die sicheren Versionen aktualisieren, sobald diese verfügbar sind.

Sie müssen mit Ihren Distributoren zusammenarbeiten, um Ihr Gastbetriebssystem in Bezug auf CVE-2025-10263 zu patchen.

Hoch CVE-2025-10263

GCP-2026-032

Veröffentlicht: 12.05.2026

Beschreibung

Beschreibung Schweregrad Hinweise

AMD hat eine Hardware-Sicherheitslücke in Prozessoren mit Zen 2-Mikroarchitektur (einschließlich der EPYC- und Ryzen-Serie) identifiziert, die eine potenzielle Beschädigung im Cache für Mikro-Operationen (OP) zur Folge haben kann. Unter bestimmten Umständen kann dieses Problem (AMD-SN-7052 / CVE-2025-54518) zu Umgehungen der Sicherheitsgrenzen oder zu unbefugtem Datenzugriff führen.
Wir haben Korrekturen in der gesamten Google-Infrastruktur bereitgestellt, um diese Probleme zu beheben.

Hoch CVE-2025-54518

GCP-2026-031

Veröffentlicht: 12.05.2026

Beschreibung

Beschreibung Schweregrad Hinweise

Forscher haben eine Sicherheitslücke in der AMD-Firmware entdeckt, die aufgrund fehlenden Schutzes einem schädlichen Hypervisor ermöglichen könnte, beliebigen Code auf dem AMD Secure Processor (ASP) auszuführen. Dadurch können die Lese- und Schreibberechtigungen für Memory Mapped I/O (MMIO) eskaliert werden, was die Vertraulichkeit und Integrität von SEV-SNP-Gästen beeinträchtigt. Google hat eine Maßnahme eingeführt, die diese Probleme verhindert.

Wie gehe ich am besten vor?

Auf Kundenseite sind keine Maßnahmen erforderlich. Es wurden bereits Maßnahmen für Confidential VM-Instanzen mit AMD SEV-SNP ergriffen.

Welche Sicherheitslücken werden behoben?

Weitere Informationen finden Sie in der AMD-Empfehlung AMD-SB-3030.

Mittel

GCP-2026-021

Veröffentlicht: 14.04.2026

Beschreibung

Beschreibung Schweregrad Hinweise

AMD hat eine Sicherheitslücke in seiner Firmware gemeldet, die es einem böswilligen Hypervisor ermöglicht hätte, die IOMMU anzuweisen, in den Gastarbeitsspeicher von Instanzen mit aktiviertem AMD SEV-SNP zu schreiben, wodurch die Integrität der Gastdaten beeinträchtigt worden wäre. Google hat eine Sicherheitsmaßnahme für anfällige Confidential VM-Instanzen mit aktiviertem AMD SEV-SNP eingeführt.

Wie gehe ich am besten vor?

Auf Kundenseite sind keine Maßnahmen erforderlich. Die Sicherheitsmaßnahme wurde bereits auf Confidential VM-Instanzen mit aktiviertem AMD SEV-SNP angewendet.

Weitere Informationen finden Sie in der AMD-Empfehlung AMD-SB-3016.

Mittel

CVE-2023-20585

GCP-2026-019

Veröffentlicht: 14.04.2026

Beschreibung

Beschreibung Schweregrad Hinweise

Forscher haben eine Sicherheitslücke in der AMD-Firmware entdeckt, die es einem schädlichen Hypervisor ermöglichen könnte, BIOS-Einstellungen und MMIO-Routingkonfigurationen (Memory Mapped I/O) zu ändern. Dadurch könnten die Vertraulichkeit und Integrität von Confidential VMs mit AMD SEV-SNP-Gästen beeinträchtigt werden.

Google hat die Maßnahmen zur Risikominderung implementiert, die dieses Problem verhindern.

Wie gehe ich am besten vor?

Auf Kundenseite sind keine Maßnahmen erforderlich. Es wurden bereits Maßnahmen für Confidential VM-Instanzen mit AMD SEV-SNP ergriffen.

Welche Sicherheitslücken werden behoben?

Weitere Informationen finden Sie in der AMD-Empfehlung AMD-SB-3034.

Mittel CVE-2025-54510

GCP-2026-015

Veröffentlicht: 27.03.2026

Beschreibung

Beschreibung Schweregrad Hinweise

Im Linux-Kernel wurde eine Sicherheitslücke entdeckt, die zu einer Rechteausweitung auf Container-Optimized OS-Knoten führen kann.

Wie gehe ich am besten vor?

Wir empfehlen, Ihren Container-Optimized OS-Knoten (COS) auf cos-125-19216-220-57 zu aktualisieren, da diese Version eine Fehlerkorrektur für diese Sicherheitslücke enthält. Eine Anleitung zum Upgrade finden Sie in einem der folgenden Artikel:

  • Wenn Sie Container-Optimized OS-VMs direkt verwalten, sollten Sie Ihre VMs mit den aktualisierten Images neu erstellen. Weitere Informationen finden Sie unter VM aus einem öffentlichen Image erstellen.
  • Wenn Sie Container-Optimized OS über einen verwalteten Dienst wie GKE, Dataflow oder Cloud SQL verwenden, lesen Sie die spezifischen Upgradeanleitungen für diesen Dienst.

Hinweis:Für die Container-Optimized OS-Meilensteine 117 und 121 werden derzeit Korrekturen entwickelt.

Welche Sicherheitslücken werden behoben?

Die CrackArmor-Sicherheitslücke in AppArmor (CVE-2026-23268) ermöglicht es nicht privilegierten Nutzern, den Kernelschutz zu umgehen, die Berechtigungen zum Root zu eskalieren und die lokale Containerisolierung zu durchbrechen.

Hoch CVE-2026-23268

GCP-2026-004

Veröffentlicht: 14.01.2026

Beschreibung

Beschreibung Schweregrad Hinweise

Die CPP-RCTX-Anweisung auf ausgewählten Arm-Prozessoren kann von einem Angreifer mit privilegiertem Zugriff auf den Gastkernel verwendet werden, um zu verhindern, dass TLB-Invalidierungen wirksam werden. So kann der Angreifer möglicherweise vertrauliche Daten lesen, auf die er keinen Zugriff haben sollte.

Die Sicherheitslücke betrifft die folgenden Compute Engine-Arm-VMs: C4A, A4X.

Wie gehe ich am besten vor?

Auf Kundenseite sind keine Maßnahmen erforderlich. Es wurden bereits Maßnahmen auf der Google Cloud Arm-Serverflotte ergriffen.

Welche Sicherheitslücken werden behoben?

Weitere Informationen finden Sie unter CVE-2025-0647.

Mittel CVE-2025-0647

GCP-2025-058

Veröffentlicht: 20.10.2025

Beschreibung

Beschreibung Schweregrad Hinweise