Bulletins de sécurité

Nous publions occasionnellement des bulletins de sécurité relatifs à Compute Engine. Tous les bulletins de sécurité pour Compute Engine sont décrits sur cette page.

Utilisez ce flux XML pour vous abonner aux bulletins de sécurité Compute Engine. S'abonner

GCP-2026-054

Date de publication  : 11/08/2026

Description

Description Gravité Remarques

Une faille (CVE-2026-6726, également appelée TCGVRT0010) a été identifiée dans le code d'implémentation de référence TPM 2.0 du Trusted Computing Group, qui affecte toutes les révisions publiées du code (v1.16, v1.38, v1.59, v1.83, v184).

Que dois-je faire ?

Aucune action n'est requise de la part du client. Google mettra à jour de manière proactive vos systèmes pendant vos intervalles de maintenance standards et planifiés.

Quelles failles sont corrigées ?

La faille CVE-2026-6726 pourrait permettre à un pirate informatique local privilégié d'obtenir des identifiants auprès d'une autorité de certification (CA) compatible avec le module TPM pour une clé TPM falsifiée, telle qu'une clé d'attestation (AK), une clé DevID ou une clé d'authentification TLS. Cela pourrait permettre de créer des attestations TPM 2.0 frauduleuses à l'aide de la clé falsifiée.

Élevée CVE-2026-6726

GCP-2026-036

Date de publication  : 2026-06-09

Description

Description Gravité Remarques

ARM a annoncé la CVE-2025-10263, un problème d'architecture affectant certains cœurs ARM qui permet à un pirate informatique de contourner les étapes de traduction ou les protections GPT dans certaines conditions. Cette faille permet à un pirate informatique disposant d'un niveau d'exception inférieur d'écrire dans la mémoire appartenant à un niveau d'exception supérieur, ce qui lui permet d'élever ses privilèges. Ce problème n'a aucune incidence sur les lectures de mémoire.

Bien que Google ait sécurisé l'infrastructure contre les attaques de VM à VM et de VM à hyperviseur, vous devez obtenir des correctifs au niveau de l'OS invité auprès de vos fournisseurs d'OS. Ces mises à jour sont essentielles pour se défendre contre les menaces dans l'environnement invité, telles que les attaques de processus à processus ou de processus à noyau.

Des mesures d'atténuation pour les invités de Container-Optimized OS sont en cours de développement et seront ajoutées aux notes de version de COS une fois qu'elles seront prêtes.

Que dois-je faire ?

Cette faille affecte plusieurs familles de cœurs Arm utilisées dans Google Cloud, y compris Neoverse V1, V2 et N1, et affecte C4A, T2A, A4X et A4X Max. Si vous exécutez des charges de travail sur des instances basées sur Arm concernées, vous devez mettre à niveau vos images d'OS invité vers les versions sécurisées dès qu'elles seront disponibles.

Vous devez collaborer avec vos fournisseurs de distribution pour corriger votre système d'exploitation invité concernant la CVE-2025-10263.

Élevée CVE-2025-10263

GCP-2026-032

Date de publication : 12/05/2026

Description

Description Gravité Remarques

AMD a identifié une faille matérielle dans les processeurs à microarchitecture Zen 2 (y compris les séries EPYC et Ryzen) qui peut entraîner une corruption potentielle dans le cache de micro-opérations (OP). Dans des conditions spécifiques, ce problème (AMD-SN-7052 / CVE-2025-54518) peut entraîner des contournements de limites de sécurité ou un accès non autorisé aux données.
Nous avons déployé des correctifs dans l'infrastructure Google pour atténuer ces problèmes.

Élevée CVE-2025-54518

GCP-2026-031

Date de publication : 12/05/2026

Description

Description Gravité Remarques

Des chercheurs ont découvert une faille dans le micrologiciel AMD qui, en raison d'une protection manquante, pourrait permettre à un hyperviseur malveillant d'exécuter du code arbitraire sur le processeur sécurisé AMD (ASP). Cela permet l'escalade des autorisations de lecture et d'écriture des E/S mappées en mémoire (MMIO), ce qui compromet la confidentialité et l'intégrité des invités SEV-SNP. Google a appliqué une mesure d'atténuation qui empêche ces problèmes.

Que dois-je faire ?

Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées aux instances Confidential VM avec AMD SEV-SNP.

Quelles failles sont corrigées ?

Pour en savoir plus, consultez l'avis AMD AMD-SB-3030.

Moyenne

GCP-2026-021

Publié : 2026-04-14

Description

Description Gravité Remarques

AMD a signalé une faille dans son micrologiciel qui aurait pu permettre à un hyperviseur malveillant d'ordonner à l'IOMMU d'écrire dans la mémoire invitée des instances AMD SEV-SNP, ce qui aurait compromis l'intégrité des données invitées. Google a déployé une mesure d'atténuation pour les instances Confidential VM vulnérables avec AMD SEV-SNP activé.

Que dois-je faire ?

Aucune action n'est requise de la part du client. La mesure d'atténuation a déjà été appliquée aux instances Confidential VM avec AMD SEV-SNP activé.

Pour en savoir plus, consultez l'avis AMD AMD-SB-3016.

Moyenne

CVE-2023-20585

GCP-2026-019

Date de publication  : 14-04-2026

Description

Description Gravité Remarques

Des chercheurs ont découvert une faille dans le micrologiciel AMD qui pourrait permettre à un hyperviseur malveillant de modifier les paramètres du BIOS et les configurations de routage MMIO (Memory Mapped I/O), compromettant ainsi la confidentialité et l'intégrité de Confidential VMs avec des invités AMD SEV-SNP.

Google a mis en place une mesure d'atténuation pour éviter ce problème.

Que dois-je faire ?

Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées aux instances Confidential VM avec AMD SEV-SNP.

Quelles failles sont corrigées ?

Pour en savoir plus, consultez l'avis AMD AMD-SB-3034.

Moyenne CVE-2025-54510

GCP-2026-015

Date de publication  : 27/03/2026

Description

Description Gravité Remarques

Une faille a été découverte dans le noyau Linux, qui peut entraîner une élévation des privilèges sur les nœuds Container-Optimized OS.

Que dois-je faire ?

Nous vous recommandons de mettre à niveau votre nœud Container-Optimized OS (COS) vers cos-125-19216-220-57, qui inclut un correctif pour cette faille. Pour obtenir des instructions de mise à niveau, consultez l'une des pages suivantes :

  • Si vous gérez directement les VM Container-Optimized OS, vous devez les recréer à l'aide des images mises à jour. Pour en savoir plus, consultez Créer une VM à partir d'une image publique.
  • Si vous utilisez Container-Optimized OS via un service géré (tel que GKE, Dataflow ou Cloud SQL), consultez les instructions de mise à niveau spécifiques à ce service.

Remarque : Des correctifs sont en cours de développement pour les jalons 117 et 121 de Container-Optimized OS.

Quelles failles sont corrigées ?

La faille CrackArmor dans AppArmor, CVE-2026-23268, permet aux utilisateurs non privilégiés de contourner les protections du noyau, d'obtenir un accès racine et de rompre l'isolation des conteneurs locaux.

Élevée CVE-2026-23268

GCP-2026-004

Date de publication : 14/01/2026

Description

Description Gravité Remarques

L'instruction CPP RCTX sur certains processeurs Arm peut être utilisée par un pirate informatique disposant d'un accès privilégié au noyau invité pour empêcher l'invalidation du TLB de prendre effet. Cela permet au pirate informatique de lire potentiellement des données sensibles auxquelles il n'est pas autorisé à accéder.

La faille affecte les VM Arm Compute Engine suivantes : C4A et A4X.

Que dois-je faire ?

Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées à la flotte de serveurs Arm Google Cloud .

Quelles failles sont corrigées ?

Pour en savoir plus, consultez CVE-2025-0647.

Moyenne CVE-2025-0647

GCP-2025-058

Date de publication : 20-10-2025

Description

Description Gravité Remarques

Une faille a été découverte dans l'instruction RDSEED des processeurs AMD Zen 5 (Turin). Cette instruction permet de générer des nombres aléatoires cryptographiques. Dans certaines conditions de charge du système, les versions 16 et 32 bits de RDSEED peuvent échouer silencieusement, ce qui pourrait compromettre les applications reposant sur la génération de nombres aléatoires. Les clients qui utilisent la version 64 bits de RDSEED ne sont pas concernés.

Que dois-je faire ?

AMD étudie cette faille.

Il est important de noter que le noyau Linux 64 bits utilise la version sécurisée 64 bits de l'instruction RDSEED, qui alimente les nombres aléatoires obtenus à partir de /dev/[u]random. Ces nombres aléatoires ne sont pas concernés par cette faille.

Si vous avez du code d'application qui synthétise lui-même des nombres aléatoires à l'aide de l'instruction RDSEED, sachez que les versions 16 bits et 32 bits de l'instruction ne sont pas sécurisées. La version 64 bits de l'instruction est sécurisée.

Quelles failles sont corrigées ?

Cette faille permet à un pirate informatique de provoquer l'échec silencieux de RDSEED, ce qui peut compromettre la génération de nombres aléatoires dans les applications.

Élevée CVE-2025-62626

GCP-2025-044

Date de publication  : 12/08/2025

Description

Description Gravité Remarques

Intel a informé Google de deux nouvelles failles de sécurité.

CVE-2025-21090 : cette faille affecte les processeurs Intel suivants :

  • Sapphire Rapids : familles de VM C3, Z3, H3, A3 et v5p
  • Emerald Rapids : familles de VM N4, C4, M4, A3 Ultra et A4
  • Granite Rapids : famille de VM N4, C4

CVE-2025-22840 : cette faille affecte le processeur Intel suivant :

  • Granite Rapids : famille de VM N4, C4

Que dois-je faire ?