Nous publions occasionnellement des bulletins de sécurité relatifs à Compute Engine. Tous les bulletins de sécurité pour Compute Engine sont décrits sur cette page.
Utilisez ce flux XML pour vous abonner aux bulletins de sécurité Compute Engine.
GCP-2026-054
Date de publication : 11/08/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille (CVE-2026-6726, également appelée TCGVRT0010) a été identifiée dans le code d'implémentation de référence TPM 2.0 du Trusted Computing Group, qui affecte toutes les révisions publiées du code (v1.16, v1.38, v1.59, v1.83, v184). Que dois-je faire ?Aucune action n'est requise de la part du client. Google mettra à jour de manière proactive vos systèmes pendant vos intervalles de maintenance standards et planifiés. Quelles failles sont corrigées ?La faille CVE-2026-6726 pourrait permettre à un pirate informatique local privilégié d'obtenir des identifiants auprès d'une autorité de certification (CA) compatible avec le module TPM pour une clé TPM falsifiée, telle qu'une clé d'attestation (AK), une clé DevID ou une clé d'authentification TLS. Cela pourrait permettre de créer des attestations TPM 2.0 frauduleuses à l'aide de la clé falsifiée. |
Élevée | CVE-2026-6726 |
GCP-2026-036
Date de publication : 2026-06-09
Description
| Description | Gravité | Remarques |
|---|---|---|
|
ARM a annoncé la CVE-2025-10263, un problème d'architecture affectant certains cœurs ARM qui permet à un pirate informatique de contourner les étapes de traduction ou les protections GPT dans certaines conditions. Cette faille permet à un pirate informatique disposant d'un niveau d'exception inférieur d'écrire dans la mémoire appartenant à un niveau d'exception supérieur, ce qui lui permet d'élever ses privilèges. Ce problème n'a aucune incidence sur les lectures de mémoire. Bien que Google ait sécurisé l'infrastructure contre les attaques de VM à VM et de VM à hyperviseur, vous devez obtenir des correctifs au niveau de l'OS invité auprès de vos fournisseurs d'OS. Ces mises à jour sont essentielles pour se défendre contre les menaces dans l'environnement invité, telles que les attaques de processus à processus ou de processus à noyau. Des mesures d'atténuation pour les invités de Container-Optimized OS sont en cours de développement et seront ajoutées aux notes de version de COS une fois qu'elles seront prêtes. Que dois-je faire ?Cette faille affecte plusieurs familles de cœurs Arm utilisées dans Google Cloud, y compris Neoverse V1, V2 et N1, et affecte C4A, T2A, A4X et A4X Max. Si vous exécutez des charges de travail sur des instances basées sur Arm concernées, vous devez mettre à niveau vos images d'OS invité vers les versions sécurisées dès qu'elles seront disponibles. Vous devez collaborer avec vos fournisseurs de distribution pour corriger votre système d'exploitation invité concernant la CVE-2025-10263. |
Élevée | CVE-2025-10263 |
GCP-2026-032
Date de publication : 12/05/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
AMD a identifié une faille matérielle dans les processeurs à microarchitecture Zen 2 (y compris les séries EPYC et Ryzen) qui peut entraîner une corruption potentielle dans le cache de micro-opérations (OP). Dans des conditions spécifiques, ce problème (AMD-SN-7052 / CVE-2025-54518) peut entraîner des contournements de limites de sécurité ou un accès non autorisé aux données. |
Élevée | CVE-2025-54518 |
GCP-2026-031
Date de publication : 12/05/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Des chercheurs ont découvert une faille dans le micrologiciel AMD qui, en raison d'une protection manquante, pourrait permettre à un hyperviseur malveillant d'exécuter du code arbitraire sur le processeur sécurisé AMD (ASP). Cela permet l'escalade des autorisations de lecture et d'écriture des E/S mappées en mémoire (MMIO), ce qui compromet la confidentialité et l'intégrité des invités SEV-SNP. Google a appliqué une mesure d'atténuation qui empêche ces problèmes. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées aux instances Confidential VM avec AMD SEV-SNP. Quelles failles sont corrigées ?Pour en savoir plus, consultez l'avis AMD AMD-SB-3030. |
Moyenne |
GCP-2026-021
Publié : 2026-04-14
Description
| Description | Gravité | Remarques |
|---|---|---|
|
AMD a signalé une faille dans son micrologiciel qui aurait pu permettre à un hyperviseur malveillant d'ordonner à l'IOMMU d'écrire dans la mémoire invitée des instances AMD SEV-SNP, ce qui aurait compromis l'intégrité des données invitées. Google a déployé une mesure d'atténuation pour les instances Confidential VM vulnérables avec AMD SEV-SNP activé. Que dois-je faire ?Aucune action n'est requise de la part du client. La mesure d'atténuation a déjà été appliquée aux instances Confidential VM avec AMD SEV-SNP activé. Pour en savoir plus, consultez l'avis AMD AMD-SB-3016. |
Moyenne |
GCP-2026-019
Date de publication : 14-04-2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Des chercheurs ont découvert une faille dans le micrologiciel AMD qui pourrait permettre à un hyperviseur malveillant de modifier les paramètres du BIOS et les configurations de routage MMIO (Memory Mapped I/O), compromettant ainsi la confidentialité et l'intégrité de Confidential VMs avec des invités AMD SEV-SNP. Google a mis en place une mesure d'atténuation pour éviter ce problème. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées aux instances Confidential VM avec AMD SEV-SNP. Quelles failles sont corrigées ?Pour en savoir plus, consultez l'avis AMD AMD-SB-3034. |
Moyenne | CVE-2025-54510 |
GCP-2026-015
Date de publication : 27/03/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille a été découverte dans le noyau Linux, qui peut entraîner une élévation des privilèges sur les nœuds Container-Optimized OS. Que dois-je faire ?Nous vous recommandons de mettre à niveau votre nœud Container-Optimized OS (COS) vers
Remarque : Des correctifs sont en cours de développement pour les jalons 117 et 121 de Container-Optimized OS. Quelles failles sont corrigées ?La faille CrackArmor dans AppArmor, CVE-2026-23268, permet aux utilisateurs non privilégiés de contourner les protections du noyau, d'obtenir un accès racine et de rompre l'isolation des conteneurs locaux. |
Élevée | CVE-2026-23268 |
GCP-2026-004
Date de publication : 14/01/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
L'instruction CPP RCTX sur certains processeurs Arm peut être utilisée par un pirate informatique disposant d'un accès privilégié au noyau invité pour empêcher l'invalidation du TLB de prendre effet. Cela permet au pirate informatique de lire potentiellement des données sensibles auxquelles il n'est pas autorisé à accéder. La faille affecte les VM Arm Compute Engine suivantes : C4A et A4X. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées à la flotte de serveurs Arm Google Cloud . Quelles failles sont corrigées ?Pour en savoir plus, consultez CVE-2025-0647. |
Moyenne | CVE-2025-0647 |
GCP-2025-058
Date de publication : 20-10-2025
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille a été découverte dans l'instruction RDSEED des processeurs AMD Zen 5 (Turin). Cette instruction permet de générer des nombres aléatoires cryptographiques. Dans certaines conditions de charge du système, les versions 16 et 32 bits de RDSEED peuvent échouer silencieusement, ce qui pourrait compromettre les applications reposant sur la génération de nombres aléatoires. Les clients qui utilisent la version 64 bits de RDSEED ne sont pas concernés. Que dois-je faire ?AMD étudie cette faille.
Il est important de noter que le noyau Linux 64 bits utilise la version sécurisée 64 bits de l'instruction RDSEED, qui alimente les nombres aléatoires obtenus à partir de Si vous avez du code d'application qui synthétise lui-même des nombres aléatoires à l'aide de l'instruction RDSEED, sachez que les versions 16 bits et 32 bits de l'instruction ne sont pas sécurisées. La version 64 bits de l'instruction est sécurisée. Quelles failles sont corrigées ?Cette faille permet à un pirate informatique de provoquer l'échec silencieux de RDSEED, ce qui peut compromettre la génération de nombres aléatoires dans les applications. |
Élevée | CVE-2025-62626 |
GCP-2025-044
Date de publication : 12/08/2025
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Intel a informé Google de deux nouvelles failles de sécurité. CVE-2025-21090 : cette faille affecte les processeurs Intel suivants :
CVE-2025-22840 : cette faille affecte le processeur Intel suivant :
Que dois-je faire ? |