Compute Engine 관련 보안 게시판은 수시로 업데이트될 수 있습니다. Compute Engine에 해당하는 모든 보안 게시판은 여기에서 확인할 수 있습니다.
이 XML 피드를 사용하여 Compute Engine 보안 게시판을 구독합니다.
GCP-2025-058
게시됨: 2025년 10월 20일
설명
| 설명 | 심각도 | 참고 |
|---|---|---|
|
AMD Zen 5 프로세서(Turin)의 RDSEED 명령어에서 결함이 발견되었습니다. 이 명령어는 암호화 난수를 생성하는 데 사용됩니다. 특정 시스템 부하 조건에서 RDSEED의 16비트 및 32비트 버전이 자동으로 실패할 수 있으며, 이로 인해 난수 생성에 의존하는 애플리케이션이 손상될 수 있습니다. RDSEED 64비트 버전을 사용하는 고객은 영향을 받지 않습니다. 어떻게 해야 하나요?AMD에서 취약점을 조사하고 있습니다.
64비트 Linux 커널은 안전한 64비트 버전의 RDSEED 명령어를 사용하며 이는 RDSEED 명령어를 사용하여 난수를 자체적으로 합성하는 애플리케이션 코드가 있는 경우 명령어의 16비트 및 32비트 버전은 안전하지 않습니다. 명령어의 64비트 버전은 안전합니다. 해결되는 취약점은 무엇인가요?이 취약점으로 인해 공격자는 RDSEED가 자동으로 실패하도록 할 수 있으며, 이로 인해 애플리케이션에서 난수 생성이 손상될 수 있습니다. |
높음 |
GCP-2025-044
게시됨: 2025년 8월 12일
설명
| 설명 | 심각도 | 참고 |
|---|---|---|
|
Intel은 Google에 두 가지 새로운 보안 취약점을 고지했습니다. CVE-2025-21090: 이 취약점은 다음 Intel 프로세서에 영향을 미칩니다.
CVE-2025-22840: 이 취약점은 다음 Intel 프로세서에 영향을 미칩니다.
어떻게 해야 하나요?두 취약점 모두 고객이 별도의 조치를 취하지 않아도 됩니다. Google Cloud에서 표준 및 계획된 유지보수 기간 동안 고객님의 시스템을 선제적으로 업데이트할 예정입니다. 현재까지 이에 대한 취약점 공격의 증거는 Google에서 발견되거나 보고되지 않았습니다. 해결되는 취약점은 무엇인가요?이 취약점(CVE-2025-21090)을 통해 권한이 없는 행위자가 AVX CPU 명령어와 함께 AMX CPU 명령어를 사용하여 호스트 머신을 작동 불능 상태로 만들 수 있습니다. 이 취약점(CVE-2025-22840)을 이용하면 권한이 없는 행위자가 prefetchit CPU 명령어를 사용하여 액세스할 수 없는 메모리 콘텐츠를 로드할 수 있으며, 이로 인해 원격 코드 실행이 발생할 수 있습니다. |
보통 |
GCP-2025-042
게시됨: 2025년 8월 11일
설명
| 설명 | 심각도 | 참고 |
|---|---|---|
|
연구원은 Skylake, Broadwell, Haswell 마이크로아키텍처를 기반으로 하는 CPU를 비롯한 특정 Intel CPU에서 보안 취약점을 발견했습니다. 이 취약점을 통해 공격자는 액세스 권한이 없는 CPU의 L1 캐시에서 민감한 정보를 직접 읽을 수 있습니다. 이 취약점은 2018년 CVE-2018-3646에서 처음 공개되었습니다. 이 취약점이 발견되자마자 Google은 알려진 위험을 해결하는 완화 조치를 즉시 구현했습니다. 취약성 및 초기 수정사항에 관한 커뮤니케이션은 당시에 게시되었습니다. 그 이후로 Google은 잔여 위험을 조사하고 업스트림 Linux 커뮤니티와 협력하여 이 위험을 해결해 왔습니다. 최근 Google은 학계의 보안 연구원과 협력하여 최신 CPU 보안 완화 및 2018년에는 고려되지 않았던 잠재적 공격 기법을 평가했습니다. Google에서는 문제를 완화하기 위해 Google Cloud를 포함하여 영향을 받는 애셋에 수정사항을 적용했습니다. 어떻게 해야 하나요?고객이 별도의 조치를 취하지 않아도 됩니다. 완화 조치가 이미 Google 서버 Fleet에 적용되었습니다. 해결되는 취약점은 무엇인가요?자세한 내용은 Intel 권고 INTEL-SA-00161 및 CVE-2018-3646을 참조하세요. |
높음 | CVE-2018-3646 |
GCP-2025-031
게시됨: 2025년 6월 10일
설명
| 설명 | 심각도 | 참고 |
|---|---|---|
|
신뢰할 수 있는 컴퓨팅 그룹(TCG)에서 가상 TPM(vTPM)을 사용하는 보안 VM에 영향을 미치는 신뢰 플랫폼 모듈(TPM) 소프트웨어 취약점을 보고했습니다. 이 취약점을 통해 인증된 로컬 공격자가 민감한 vTPM 데이터를 읽거나 vTPM 가용성에 영향을 줄 수 있습니다. vTPM 액세스는 일반적으로 권한이 부여됩니다. 하지만 일부 구성에서는 더 광범위한 vTPM 액세스를 허용할 수 있습니다. 어떻게 해야 하나요?고객이 별도의 조치를 취하지 않아도 됩니다. Google Cloud에서 표준 및 계획된 유지보수 기간 동안 고객님의 시스템을 선제적으로 업데이트할 예정입니다. 하지만 관리 권한(루트) 사용자로 vTPM 액세스를 제한할 수 있습니다. 이렇게 하면 보안 VM에 대한 위험을 줄일 수 있습니다. 해결되는 취약점은 무엇인가요?취약점 CVE-2025-2884를 통해 vTPM 인터페이스 액세스 권한이 있는 로컬 공격자가 악성 명령어를 전송할 수 있습니다. 이러한 명령어는 범위 외(OOB) vTPM 메모리를 읽는 불일치를 악용합니다. 이 작업으로 인해 민감한 정보가 노출될 수 있습니다. |
높음 | CVE-2025-2884 |
GCP-2025-025
게시: 2025-년 5월 13일
설명
| 설명 | 심각도 | 참고 |
|---|---|---|
Intel은 CascadeLake, Ice Lake XeonSP, Ice Lake XeonD, Sapphire Rapids, Emerald Rapids의 Intel 프로세서에 영향을 미치는 새로운 측면 채널 취약점에 대해 Google에 고지했습니다. Google에서는 고객 보호를 위해 Google Cloud를 포함하여 영향을 받는 애셋에 수정사항을 적용했습니다. 현재까지 이에 대한 취약점 공격의 증거는 Google에서 발견되거나 보고되지 않았습니다. 어떻게 해야 하나요?고객이 별도의 조치를 취하지 않아도 됩니다. 고객 보호를 위해 Google 서버 Fleet에 수정사항이 이미 적용되었습니다. 해결되는 취약점은 무엇인가요?CVE-2024-45332. 자세한 내용은 Intel 권고 INTEL-SA-01247을 참조하세요. 도움이 필요하세요?궁금한 점이 있거나 지원이 필요한 경우 Cloud Customer Care에 문의하여 문제 번호 417536835를 말씀해 주시기 바랍니다. |
높음 | CVE-2024-45332 |
GCP-2025-024
게시: 2025년 5월 12일
업데이트: 2025년 5월 13일
설명
| 설명 | 심각도 | 참고 |
|---|---|---|
|
2025년 5월 13일 업데이트: 궁금한 점이 있거나 지원이 필요한 경우 Cloud Customer Care에 문의하여 문제 번호 417458390을 말씀해 주시기 바랍니다. Intel은 Intel Cascade Lake 프로세서 및 Intel Ice Lake 프로세서에 영향을 미치는 새로운 사전 예측 실행 취약점에 대해 Google에 고지했습니다. Google에서는 고객 보호를 위해 Google Cloud를 포함하여 영향을 받는 애셋에 수정사항을 적용했습니다. 현재까지 이에 대한 취약점 공격의 증거는 Google에서 발견되거나 보고되지 않았습니다. 어떻게 해야 하나요?고객이 별도의 조치를 취하지 않아도 됩니다. 완화 조치가 이미 Google 서버 Fleet에 적용되었습니다. 동일한 모드 간접 타겟 선택(ITS) 취약점을 완화하기 위해 인텔 OEM 및 기타 운영체제 파트너의 추가 완화 조치가 제공되는 대로 배포될 예정입니다. 운영체제 완화 조치가 적용된 후 장기간 실행되는 3세대 이상 VM을 사용하는 고객에게 의도치 않은 성능 저하가 발생할 수 있습니다. 해결되는 취약점은 무엇인가요?CVE-2024-28956. 자세한 내용은 Intel 보안 권고 INTEL-SA-01153을 참조하세요. |
높음 | CVE-2024-28956 |
GCP-2024-040
게시: 2024년 7월 1일업데이트: 2024년 8월 20일