安全公告

我们可能会不时发布与 Compute Engine 相关的安全公告。所有与 Compute Engine 有关的安全公告都会在这里加以说明。

使用此 XML Feed 可订阅 Compute Engine 安全公告。 订阅

GCP-2025-058

发布日期:2025-10-20

说明

说明 严重级别 备注

AMD Zen 5 处理器 (Turin) 中的 RDSEED 指令存在缺陷。此指令用于生成加密随机数。在某些系统负载条件下,16 位和 32 位版本的 RDSEED 可能会静默失败,从而可能会影响依赖于随机数生成的应用。使用 64 位版 RDSEED 的客户不受影响。

该怎么做?

AMD 正在调查此漏洞。

请务必注意,64 位 Linux 内核使用 RDSEED 指令的安全 64 位版本,该版本可提供从 /dev/[u]random 获取的随机数。这些随机数不受此漏洞的影响。

如果您有使用 RDSEED 指令自行合成随机数的应用代码,请注意该指令的 16 位和 32 位版本是不安全的。64 位版本的指令是安全的。

解决了哪些漏洞?

此漏洞允许攻击者导致 RDSEED 静默失败,从而可能危及应用中的随机数生成。

GCP-2025-044

发布日期:2025-08-12

说明

说明 严重级别 备注

Intel 向 Google 通报了两个新的安全漏洞。

CVE-2025-21090:此漏洞会影响以下 Intel 处理器:

  • Sapphire Rapids:C3、Z3、H3、A3、v5p 虚拟机系列
  • Emerald Rapids:N4、C4、M4、A3 Ultra、A4 虚拟机系列
  • Granite Rapids:N4、C4 虚拟机系列

CVE-2025-22840:此漏洞会影响以下 Intel 处理器:

  • Granite Rapids:N4、C4 虚拟机系列

该怎么做?

对于这两个漏洞,客户无需采取任何行动。Google 将在您的标准维护窗口和计划维护窗口期间主动更新您的系统。目前,Google 未发现或收到任何漏洞被利用的证据。

解决了哪些漏洞?

此漏洞 (CVE-2025-21090) 允许未获授权的操作者利用 AMX CPU 指令(与 AVX CPU 指令结合使用)使宿主机无法运行。

漏洞 CVE-2025-22840 允许非特权执行者利用 prefetchit CPU 指令加载其原本无法访问的内存内容,从而可能导致远程代码执行。

GCP-2025-042

发布日期:2025-08-11

说明

说明 严重级别 备注

研究人员在特定 Intel CPU(包括基于 Skylake、Broadwell 和 Haswell 微架构的 CPU)中发现了一个安全漏洞。此漏洞可能会让攻击者直接从 CPU 的 L1 缓存中读取他们无权访问的敏感数据。

此漏洞最初于 2018 年在 CVE-2018-3646 中披露。发现此漏洞后,Google 立即实施了缓解措施,以应对已知风险。当时发布了有关该漏洞和初始修复的通信。自那时起,我们一直在研究剩余风险,并与上游 Linux 社区合作来缓解此风险。

最近,我们与学术界的安全研究人员合作,评估了最新的 CPU 安全缓解措施,以及 2018 年未考虑到的潜在攻击技术。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以缓解此问题。

该怎么做?

客户无需采取任何操作。我们针对 Google 服务器舰队应用了缓解措施。

解决了哪些漏洞?

如需了解详情,请参阅 Intel 咨询 INTEL-SA-00161 和 CVE-2018-3646。

CVE-2018-3646

GCP-2025-031

发布日期:2025-06-10

说明

说明 严重级别 备注

受信任的计算群组 (TCG) 报告了一个可信平台模块 (TPM) 软件漏洞,该漏洞会影响使用虚拟 TPM (vTPM) 的 安全强化型虚拟机。此漏洞可让经过身份验证的本地攻击者读取敏感的 vTPM 数据或影响 vTPM 可用性。

vTPM 访问权限通常是特权。不过,某些配置可能会允许更广泛的 vTPM 访问权限。

该怎么做?

客户无需采取任何操作。Google 将在您的标准维护窗口和计划维护窗口期间主动更新您的系统。不过,您可以限制 vTPM 访问权限,仅允许管理员(根级)用户访问;此操作有助于降低安全强化型虚拟机的风险。

解决了哪些漏洞?

利用漏洞 CVE-2025-2884,具有 vTPM 接口访问权限的本地攻击者可以发送恶意命令。这些命令利用了不匹配,从而读取越界 (OOB) vTPM 内存。此操作可能会泄露敏感数据。

CVE-2025-2884

GCP-2025-025

发布日期:2025-05-13

说明

说明 严重级别 备注

Intel 向 Google 通报了影响以下 Intel 处理器的新边信道漏洞:CascadeLake、Ice Lake XeonSP、Ice Lake XeonD、Sapphire Rapids 和 Emerald Rapids。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。我们已针对 Google 服务器舰队应用了修复,以保护客户。

解决了哪些漏洞?

CVE-2024-45332。 如需了解详情,请参阅 Intel 咨询 INTEL-SA-01247

我们随时为您提供帮助

如果您有任何疑问或需要帮助,请与 Cloud Customer Care 团队联系,并提供问题编号 417536835。

CVE-2024-45332

GCP-2025-024

发布日期:2025-05-12

更新日期:2025-05-13

说明

说明 严重级别 备注

2025-05-13 更新:如果您有任何疑问或需要帮助,请与 Cloud Customer Care 团队联系,并提供问题编号 417458390。


Intel 向 Google 通报了影响 Intel Cascade Lake 处理器和 Intel Ice Lake 处理器的新推测执行漏洞。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。我们针对 Google 服务器舰队应用了缓解措施。

Intel 原始设备制造商 (OEM) 和其他操作系统合作伙伴的进一步缓解措施将在可用后立即部署,以缓解同模式间接目标选择 (ITS) 漏洞。

应用操作系统缓解措施后,长时间运行第 3 代或更高版本虚拟机的客户可能会遇到一些意外的性能下降

解决了哪些漏洞?

CVE-2024-28956。如需了解详情,请参阅 Intel 安全咨询 INTEL-SA-01153

CVE-2024-28956

GCP-2024-040

发布日期:2024-07-01
更新日期:2024-08-20
说明 严重级别 备注
更新日期:2024-08-20 严重 CVE-2024-6387

2024-08-20:包含 TPU 的补丁。 在 Linux 发行版推出更新时应用这些更新。请参阅 Linux 发行版的指南。如果您使用的是 TPU,请更新到以下某个修补后的版本:

  • tpu-ubuntu2204-base
  • v2-alpha-tpuv5
  • v2-alpha-tpuv5-lite

在 OpenSSH 中发现了一个漏洞 (CVE-2024-6387)。未通过身份验证的远程攻击者一旦成功利用此漏洞,就能以 root 权限对目标机器执行任意代码。

建议对所有使用基于 glibc 的 Linux 发行版且公开了 OpenSSH 的 Compute Engine 虚拟机进行分析,以确定是否存在易受攻击的版本。

该怎么做?

  1. 在 Linux 发行版推出更新时应用这些更新。请参阅 Linux 发行版的指南。对于 Google 的 Container-Optimized OS,请更新到以下已修补的版本之一:
    • cos-113-18244-85-49
    • cos-109-17800-218-69
    • cos-105-17412-370-67
    • cos-101-17162-463-55
    如果您通过 Google 代管式服务(例如 GKE)使用 Container-Optimized OS,请参阅相应服务的安全公告,了解补丁的可用性。
  2. 如果无法更新,请考虑在可以修补之前关闭 OpenSSH。默认网络预先填充了 default-allow-ssh 防火墙规则,以允许通过公共互联网进行 SSH 访问。如要移除此访问权限,客户可以:
    1. (可选)创建规则,以允许您需要的从可信网络到项目中的 GKE 节点或其他 Compute Engine 虚拟机的 SSH 访问;然后
    2. 使用以下命令停用默认防火墙规则:
      gcloud compute firewall-rules update default-allow-ssh --disabled --project=$PROJECT
            
    如果您创建了任何其他可能允许通过端口 22 的 TCP 进行 SSH 访问的防火墙规则,请停用这些规则,或将来源 IP 限制为可信网络。

    验证您无法再从互联网通过 SSH 连接到虚拟机。 此防火墙配置可缓解此漏洞。
  3. 如果需要保持 OpenSSH 处于开启状态,您还可以执行配置更新,以消除漏洞的竞态条件。这是一种运行时缓解措施。为了应用 sshd 配置中的更改,此脚本将重启 sshd 服务。
    #!/bin/bash
    set -e
    
    SSHD_CONFIG_FILE=/etc/ssh/sshd_config
    # -c: count the matches
    # -q: don't print to console
    # -i: sshd_config keywords are case insensitive.
    if [[ "$(grep -ci '^LoginGraceTime' $SSHD_CONFIG_FILE)" -eq 0 ]]; then
        echo "LoginGraceTime 0" >> "$SSHD_CONFIG_FILE"
        echo "Set the LoginGraceTime to 0 in $SSHD_CONFIG_FILE"
    else
        sed -i 's/^LoginGraceTime.*$/LoginGraceTime 0/' /etc/ssh/sshd_config
        echo "Changed the LoginGraceTime to 0 in $SSHD_CONFIG_FILE"
    fi
    # Restart the sshd service to apply the new config.
    systemctl restart sshd
        
  4. 最后,监控涉及 SSH 服务器的任何异常网络活动。
严重 CVE-2024-6387

GCP-2024-021

发布日期:2024-04-03
说明 严重级别 备注

Compute Engine 不受 CVE-2024-3094 的影响,该 CVE 会影响 liblzma 库中 xz-utils 软件包的版本 5.6.0 和 5.6.1,并可能导致 OpenSSH 实用程序遭到入侵。

该怎么做?

Compute Engine 支持和提供的公共映像不受此 CVE 的影响。如果您为虚拟机使用 Compute Engine 公共映像,则无需执行任何操作。

如果您创建的自定义映像使用了 xz-utils 软件包的 5.6.0 和 5.6.1 版本,则可能会面临风险,例如以下操作系统:

为降低此风险,请停止使用这些操作系统或可能使用受影响操作系统的所有虚拟机。如果您有基于其他操作系统的自定义映像构建的虚拟机,请咨询您的操作系统供应商,了解您的虚拟机是否受到影响。

解决了哪些漏洞?

CVE-2024-3094

CVE-2024-3094

GCP-2024-001

发布日期:2024-01-09
说明 严重级别 备注

我们在 TianoCore EDK II UEFI 固件中发现了多个漏洞。此固件用于 Google Compute Engine 虚拟机。如果被利用,这些漏洞可能会导致安全启动被绕过,从而在安全启动过程中提供虚假测量结果,包括在安全强化型虚拟机中使用时。

该怎么做?

无需进行任何操作。Google 已在 Compute Engine 中修补此漏洞,所有虚拟机均可抵御此漏洞。

该补丁解决了哪些漏洞?

该补丁缓解了以下漏洞:

  • CVE-2022-36763
  • CVE-2022-36764
  • CVE-2022-36765

GCP-2023-44

发布日期:2023-11-15
说明 严重级别 备注

11 月 14 日,AMD 披露了多个影响各种 AMD 服务器 CPU 的漏洞。具体而言,这些漏洞会影响利用 Zen 核心第 2 代“Rome”、第 3 代“Milan”和第 4 代“Genoa”的 EPYC 服务器 CPU。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。

我们已针对 Google Cloud的 Google 服务器舰队(包括 Google Compute Engine)应用了相应修复措施。

该补丁解决了哪些漏洞?

该补丁缓解了以下漏洞:

  • CVE-2022-23820
  • CVE-2021-46774
  • CVE-2023-20533
  • CVE-2023-20519
  • CVE-2023-20592
  • CVE-2023-20566
  • CVE-2023-20521
  • CVE-2021-46766
  • CVE-2022-23830
  • CVE-2023-20526
  • CVE-2021-26345

如需了解详情,请参阅 AMD 的安全公告 AMD-SN-3005:“AMD INVD 指令安全公告”(也称为 CacheWarp)和 AMD-SN-3002:“AMD 服务器漏洞 - 2023 年 11 月”

GCP-2023-004

发布日期:2023-04-26
说明 严重级别 备注

在可信平台模块 (TPM) 2.0 中发现了两个漏洞(CVE-2023-1017CVE-2023-1018)。

这些漏洞可能会让复杂的攻击者在某些 Compute Engine 虚拟机上利用 2 字节超出界限读写。

该怎么做?

系统已自动为所有存在漏洞的虚拟机应用补丁。客户无需采取任何操作。

该补丁解决了哪些漏洞?

该补丁缓解了以下漏洞:

CVE-2023-1017

对于 CVE-2023-2017,vTPM 参数解密例程可能会触发缓冲区溢出。在易受攻击的虚拟机上运行的本地攻击者可能会利用此漏洞触发拒绝服务攻击,或者可能在 vTPM 环境中执行任意代码。

CVE-2023-1018

在 CVE-2023-2018 中,vTPM 参数解密例程中存在越界读取。在存在漏洞的虚拟机上运行的本地攻击者可能会利用此漏洞间接泄露 vTPM 上下文中的有限数据。

GCP-2021-026

发布日期:2021-12-14
说明 严重级别 备注

Apache Log4j 实用程序是用于记录请求的常用组件。2021 年 12 月 9 日报告的一个漏洞会造成运行 Apache Log4j 2.14.1 或更低版本的系统遭到入侵,并允许攻击者执行任意代码。

2021 年 12 月 10 日,NIST 发布了一个严重的常见漏洞与风险提醒,ID 为 CVE-2021-44228。具体而言,配置、日志消息和参数中使用的 Java 命名目录接口 (JNDI) 功能不能抵御由攻击者控制的 LDAP 和其他 JNDI 相关端点。如果攻击者能控制日志消息或者日志消息参数,那么在启用消息查找替换功能的情况下,攻击者就能执行从远程服务器加载的任意代码。

该怎么做?

  • M4CE v4.x:Migrate for Compute Engine (M4CE) 团队于 2021 年 12 月 13 日发布了新版本。项目经理必须将现有部署替换为新版本,包括云端 M4CE 管理器和 M4CE“本地”后端。如需详细了解版本 4.11 的部署详情,请参阅操作指南
  • M2VMs v5.x:M2VMs v5.0 及更高版本已修复,无需执行任何操作。
严重

GCP-2021-001

发布日期:2021-01-28
说明 严重级别 备注

近期在 Linux 实用程序 sudo 中发现了一个漏洞(如 CVE-2021-3156 中所述),该漏洞可能会允许具有非特权本地 shell 的攻击者访问安装了 sudo 的系统,将其权限升级为系统 root 权限。

对 Compute Engine 的影响

运行 Compute Engine 的底层基础架构不受此漏洞的影响。运行 Linux 的 Compute Engine 虚拟机应考虑更新其客机操作系统。例如,如果您使用的是 Container-Optimized OS,建议您更新到以下映像之一:cos-85-13310-1209-7、cos-81-12871-1245-6、cos-dev-89-16091-0-0 或更高版本。

发布日期:2020-08-27

说明 严重级别 备注

Eclypsium 披露了以下 CVE:CVE-2020-10713

漏洞

在收到初始漏洞报告后,Canonical 对 GRUB2 代码进行了额外审查,并发现了以下其他漏洞:

这些漏洞统称为 BootHole,可让具有管理员权限的攻击者加载未签名的二进制文件,从而停用安全启动强制执行。

对 Compute Engine 的影响

运行 Compute Engine 的主机基础架构可以抵御已知攻击。

我们建议使用安全启动的 Compute Engine 客户更新其实例上的客机操作系统,以防在其客机环境内被利用。如需了解详情,请参阅客户机操作系统供应商建议的缓解措施。

修补后的映像和供应商资源

在各操作系统供应商提供补丁信息的链接后,我们将在此页面公布。这些公共映像的更早版本不包含相关的补丁,因此无法缓解潜在攻击:

  • 项目 centos-cloudCentOS 补丁信息
    • centos-7-v20200811
    • centos-8-v20200811
  • 项目 cos-cloud
    • cos-77-12371-1072-0
    • cos-81-12871-1185-0
    • cos-rc-85-13310-1028-0
    • cos-dev-86-15103-0-0

    如果您通过托管式服务(例如 GKE)使用 COS,请按照该服务的指南应用更新。

  • 项目 debian-cloudDSA-4753
    • debian-10-buster-v20200805
  • 项目 coreos-cloud
    • coreos-alpha-2163-2-1-v20190617
    • coreos-beta-2135-3-1-v20190617
    • coreos-stable-2079-6-0-v20190617
  • 项目 rhel-cloud/rhel-sap-cloud: Red Hat 漏洞响应
    • rhel-7-v20200811
    • rhel-7-4-sap-v20200811
    • rhel-7-6-sap-v20200811
    • rhel-7-7-sap-v20200811
    • rhel-8-v20200811
  • 项目 suse-cloud/suse-sap-cloud:SUSE 知识库
    • sles-12-sp5-v20200813
    • sles-15-sp2-v20200804
    • sles-12-sp4-sap-v20200804
    • sles-12-sp5-sap-v20200813
    • sles-15-sap-v20200803
    • sles-15-sp1-sap-v20200803
    • Sles-15-sp2-sap-v20200804
  • 项目 ubuntu-os-cloudUbuntu Wiki
    • ubuntu-1604-xenial-v20200729
    • ubuntu-1804-bionic-v20200729
    • ubuntu-2004-focal-v20200729

发布日期:2020-06-19

说明 严重级别 备注

启用了 OS Login 的虚拟机可能易于出现提权漏洞。这些漏洞可让被授予 OS Login 权限(但未获得管理员访问权限)的用户提权为虚拟机中的根访问权限。

漏洞

针对 Compute Engine 映像发现了以下三个漏洞,这些漏洞是由于默认群组成员资格过于宽松而造成的:

  • CVE-2020-8903:通过使用 adm 用户,您可以利用 DHCP XID 获得管理权限。
  • CVE-2020-8907:通过使用 docker 用户,您可以装载和修改宿主操作系统文件系统以获取管理员权限。
  • CVE-2020-8933:通过使用 lxd 用户,您可以附加宿主操作系统文件系统并获得管理员权限。

修补后的映像和修复

所有在 v20200506 之后创建的 Compute Engine 公共映像均已修补。

如果您需要在不更新到更高版本的映像的情况下解决此问题,可以修改 /etc/security/group.conf 文件,并从默认的 OS Login 条目中移除 admlxddocker 用户。

发布日期:2020-01-21

说明 严重级别 备注

Microsoft 披露了以下漏洞:

  • CVE-2020-0601 - 此漏洞又称为 Windows Crypto API 仿冒漏洞,攻击者可以利用此漏洞将恶意可执行文件伪装成受信任的程序,或者发动中间人攻击并解密与受影响软件的用户连接相关的机密信息。

对 Compute Engine 的影响

运行 Compute Engine 的底层基础架构不受此漏洞的影响。除非您在 Compute Engine 虚拟机中运行 Windows Server,否则无需执行其他操作。 使用运行 Windows Server 的 Compute Engine 虚拟机的客户应确保其实例安装了最新的 Windows 补丁。

修补后的映像和供应商资源

公共 Windows 映像的更早版本不包含以下补丁,因此无法缓解潜在攻击:

  • 项目 windows-cloudwindows-sql-cloud
    • 自 v20200114 起的所有 Windows Server 和 SQL Server 公共映像

发布日期:2019-11-12

说明 严重级别 备注

Intel 披露了以下 CVE:

  • CVE-2019-11135 - 此 CVE 也称为 TSX 异步中止 (TAA)。TAA 提供了使用与微架构数据抽样 (MDS) 相同的微架构数据结构实现数据渗漏的另一种途径。
  • CVE-2018-12207 - 此 CVE 也称为“页面大小更改时机器检查错误”。这是一种影响虚拟机主机的拒绝服务攻击 (DoS) 漏洞,允许恶意客机导致未受保护的主机崩溃。

对 Compute Engine 的影响

CVE-2019-11135

运行 Compute Engine 的主机基础架构会将客户工作负载彼此隔离。除非您在 N2、C2 或 M2 虚拟机内部运行不受信任的代码,否则无需执行其他操作。

如果 N2、C2 或 M2 客户在 Compute Engine 虚拟机内自己的多租户服务中运行不可信代码,则应关停并重启其虚拟机,以确保虚拟机使用最新的安全威胁缓解机制。重新启动(不停止/启动)是不够的。本指南假定您已应用之前发布的涵盖 MDS 漏洞的更新。如果不是,请按照说明应用相应的更新。

对于运行 N1 机器类型的客户,无需采取任何措施,因为此漏洞不会带来超出之前披露的 MDS 漏洞的新风险。

CVE-2018-12207

运行 Compute Engine 的主机基础架构可抵御此漏洞。无需采取进一步措施。

发布日期:2019-06-18

上次更新时间:2019-06-25 太平洋标准时间 (PST) 6:30

说明 严重级别 备注

Netflix 近来披露了 Linux 内核中的三个 TCP 漏洞:

这些 CVE 统称为 NFLX-2019-001

对 Compute Engine 的影响

托管 Compute Engine 的基础架构可抵御此漏洞。

如果 Compute Engine 虚拟机运行的是未修补的 Linux 操作系统,而且在发送/接收不受信任的网络流量,那么就容易遭受这一 DoS 攻击。我们建议在虚拟机实例的操作系统推出补丁程序后,立即更新相应实例。

作为 TCP 连接终端的负载均衡器已针对此漏洞进行了修补。仅通过这些负载平衡器接收不受信任流量的 Compute Engine 实例不受此漏洞的影响。这包括 HTTP 负载平衡器、SSL 代理负载平衡器和 TCP 代理负载平衡器。

网络负载均衡器和内部负载均衡器不会关闭 TCP 连接。未经过修补、通过这些负载平衡器接收不受信任流量的 Compute Engine 实例会受此漏洞影响。

修补后的映像和供应商资源

在各操作系统供应商提供补丁信息(包括上述各 CVE 的状态)的链接后,我们将在此页面公布。这些公共映像的更早版本不包含相关的补丁,因此无法缓解潜在攻击:

  • 项目 debian-cloud
    • debian-9-stretch-v20190618
  • 项目 centos-cloud
    • centos-6-v20190619
    • centos-7-v20190619
  • 项目 cos-cloud
    • cos-dev-77-12293-0-0
    • cos-beta-76-12239-21-0
    • cos-stable-75-12105-77-0
    • cos-73-11647-217-0
    • cos-69-10895-277-0
  • 项目 coreos-cloud
    • coreos-alpha-2163-2-1-v20190617
    • coreos-beta-2135-3-1-v20190617
    • coreos-stable-2079-6-0-v20190617
  • 项目 rhel-cloud
    • rhel-6-v20190618
    • rhel-7-v20190618
    • rhel-8-v20190618
  • 项目 rhel-sap-cloud
    • rhel-7-4-sap-v20190618
    • rhel-7-6-sap-v20190618
  • 项目 suse-cloud
    • sles-12-sp4-v20190617
    • sles-15-v20190617
  • 项目 suse-sap-cloud
    • sles-12-sp1-sap-v20190617
    • sles-12-sp2-sap-v20190617
    • sles-12-sp3-sap-v20190617
    • sles-12-sp4-sap-v20190617
    • sles-15-sap-v20190617
  • 项目 ubuntu-cloud
    • ubuntu-1604-xenial-v20190617
    • ubuntu-1804-bionic-v20190617
    • ubuntu-1810-cosmic-v20190618
    • ubuntu-1904-disco-v20190619
    • ubuntu-minimal-1604-xenial-v20190618
    • ubuntu-minimal-1804-bionic-v20190617
    • ubuntu-minimal-1810-cosmic-v20190618
    • ubuntu-minimal-1904-disco-v20190618

发布日期:2019-05-14

上次更新时间:2019-05-20 太平洋标准时间 (PST) 17:00

说明 严重级别 备注

Intel 披露了以下 CVE:

这些 CVE 统称为微架构数据抽样 (MDS)。这些漏洞可用于通过推测性执行技术与微架构状态交互,从而造成数据泄露风险。

对 Compute Engine 的影响

运行 Compute Engine 的主机基础架构将客户的工作负载彼此隔离。除非您在虚拟机内部运行不受信任的代码,否则无需执行其他操作。

如果客户在 Compute Engine 虚拟机内自己的多租户服务中运行不受信任的代码,请参阅相应客机操作系统供应商推荐的迁移方案,其中可能包括使用 Intel 的微代码缓解功能。我们已经部署了对新的强制刷新 (flush) 功能的客户直通访问。下面汇总了常用客机映像的可用缓解步骤。

修补后的映像和供应商资源

在各操作系统供应商提供补丁信息(包括上述各 CVE 的状态)的链接后,我们将在此页面公布。您可以使用这些映像重新创建虚拟机实例。这些公共映像的更早版本不包含相关的补丁,因此无法缓解潜在攻击:

  • 项目 centos-cloudCESA-2019:1169CESA-2019:1168
    • centos-6-v20190515
    • centos-7-v20190515
  • 项目 coreos-cloud适用于 CoreOS Container Linux 的 MDS 缓解措施
    • coreos-stable-2079-4-0-v20190515
    • coreos-beta-2107-3-0-v20190515
    • coreos-alpha-2135-1-0-v20190515
  • 项目 cos-cloud
    • cos-69-10895-242-0
    • cos-73-11647-182-0
  • 项目 debian-cloudDSA-4444
    • debian-9-stretch-v20190514
  • 项目 rhel-cloudRed Hat MDS 知识文章
    • rhel-6-v20190515
    • rhel-7-v20190517
    • rhel-8-v20190515
  • 项目 rhel-sap-cloudRed Hat MDS 知识文章
    • rhel-7-4-sap-v20190515
    • rhel-7-6-sap-v20190517
  • 项目 suse-cloud SUSE MDS KB
    • sles-12-sp4-v20190520
    • sles-15-v20190520
  • 项目 suse-sap-cloud
    • sles-12-sp4-sap-v20190520
    • sles-15-sap-v20190520
  • 项目 ubuntu-os-cloudUbuntu MDS Wiki
    • ubuntu-1404-trusty-v20190514
    • ubuntu-1604-xenial-v20190514
    • ubuntu-1804-bionic-v20190514
    • ubuntu-1810-cosmic-v20190514
    • ubuntu-1904-disco-v20190514
    • ubuntu-minimal-1604-xenial-v20190514
    • ubuntu-minimal-1804-bionic-v20190514
    • ubuntu-minimal-1810-cosmic-v20190514
    • ubuntu-minimal-1904-disco-v20190514
  • 项目 windows-cloudwindows-sql-cloudMicrosoft ADV190013
    • 版本号为 v20190514 的所有 Windows Server 和 SQL Server 公共映像。
  • 项目 gce-uefi-images
    • centos-7-v20190515
    • cos-69-10895-242-0
    • cos-73-11647-182-0
    • rhel-7-v20190517
    • ubuntu-1804-bionic-v20190514
    • 版本号为 v20190514 的所有 Windows Server 公共映像。

Container-Optimized OS

如果您在使用 Container Optimized OS (COS) 作为客机操作系统,而且在虚拟机中运行不受信任的多租户工作负载,我们建议您采取以下措施:

  1. 在内核命令行中设置 nosmt 来停用超线程。

    在现有 COS 虚拟机上,您可以按如下方式修改 grub.cfg,设置 nosmt 选项,然后重新启动系统:

    # Run as root:
    dir="$(mktemp -d)"
    mount /dev/sda12 "${dir}"
    sed -i -e "s|cros_efi|cros_efi nosmt|g" "${dir}/efi/boot/grub.cfg"
    umount "${dir}"
    rmdir "${dir}"
    
    reboot

    为便捷起见,您可以运行下面的脚本,效果与运行上方命令相同。建议您将该脚本加入 cloud-config 文件、启动脚本或实例模板中,确保新虚拟机都使用这个新参数。下面还给出了运行此脚本的一个示例 cloud-config 文件。

    警告:此命令在初次运行时会导致实例立即重启。 在已经停用了超线程的实例上,后续运行此命令不会产生任何效果。

    # Run as root
    /bin/bash <(curl -s https://storage.googleapis.com/cos-tools/scripts/disable_smt.sh)
    

    按如下所示,将这段脚本加入到 cloud-config 文件中:

    #cloud-config
    
    bootcmd:
    - /bin/bash -c "/bin/bash <(curl -s https://storage.googleapis.com/cos-tools/scripts/disable_smt.sh)"
    

    如需确认您的实例已经停用超线程,请查看 /sys/devices/system/cpu/smt/active/sys/devices/system/cpu/smt/control 文件的输出。如果针对 active 返回了 0,针对 control 返回了 off,则表示超线程已停用:

    cat /sys/devices/system/cpu/smt/active
    cat /sys/devices/system/cpu/smt/control
    

    注意:如果您的实例已启用 UEFI 安全启动,则需要在停用 UEFI 安全启动的情况下重新创建实例。请在停用 UEFI 安全启动的情况下运行上面的命令,然后在新实例上启用 UEFI 安全启动。

  2. 使用新版本的 COS 映像

    除了按上文所述方式停用超线程之外,您还应使用上面列出的经过更新的映像或 Container-Optimized OS 映像的新版本(可用时)重新创建实例,以便获得充分保护并避免受到这些漏洞影响。

发布日期:2018-08-14

上次更新时间:2018-08-20 太平洋标准时间 (PST) 17:00

说明 严重级别 备注

说明

Intel 披露了以下 CVE:

这些 CVE 统称为“L1 终端故障 (L1TF)”。

这些 L1TF 漏洞通过攻击处理器层的数据结构配置来利用推测性执行技术。 “L1”是指 1 级数据缓存 (L1D),这是一种用于加快内存访问速度的小型芯片上资源。

如需详细了解这些漏洞和 Compute Engine 的缓解措施,请参阅Google Cloud 博文

对 Compute Engine 的影响

运行 Compute Engine 并将客户的工作负载彼此隔离的主机基础架构可以抵御已知攻击。

我们鼓励 Compute Engine 客户更新自己的映像,以防在其客机环境内被间接利用。这对在 Compute Engine 虚拟机上运行其多租户服务的客户尤为重要。

Compute Engine 客户可以通过以下任一方式更新其实例上的客机操作系统:

  • 使用修补后的公共映像重新创建现有虚拟机实例
  • 在现有实例上,安装操作系统供应商提供的补丁,然后重启修补后的实例。

修补后的映像和供应商资源

在各操作系统供应商提供补丁程序信息(包括上述 CVE 的状态)的链接后,我们将在此页面公布。您可以使用这些映像重新创建虚拟机实例。这些公共映像的更早版本不包含相关的补丁,因此无法缓解潜在攻击:

  • 项目 centos-cloud
    • centos-7-v20180815
    • centos-6-v20180815
  • 项目 coreos-cloud
    • coreos-stable-1800-7-0-v20180816
    • coreos-beta-1855-2-0-v20180816
    • coreos-alpha-1871-0-0-v20180816
  • 项目 cos-cloud
    • cos-stable-66-10452-110-0
    • cos-stable-67-10575-66-0
    • cos-beta-68-10718-81-0
    • cos-dev-69-10895-23-0
  • 项目 debian-cloud
    • debian-9-stretch-v20180820
  • 项目 rhel-cloud
    • rhel-7-v20180814
    • rhel-6-v20180814
  • 项目 rhel-sap-cloud
    • rhel-7-sap-apps-v20180814
    • rhel-7-sap-hana-v20180814
  • 项目 suse-cloud
    • sles-15-v20180816
    • sles-12-sp3-v20180814
    • sles-11-sp4-v20180816
  • 项目 suse-sap-cloud
    • sles-15-sap-v20180816
    • sles-12-sp3-sap-v20180814
    • sles-12-sp2-sap-v20180816
  • 项目 ubuntu-os-cloud
    • ubuntu-1804-bionic-v20180814
    • ubuntu-1604-xenial-v20180814
    • ubuntu-1404-trusty-v20180814
    • ubuntu-minimal-1804-bionic-v20180814
    • ubuntu-minimal-1604-xenial-v20180814
  • 项目 windows-cloud gce-uefi-imageswindows-sql-cloud
    • 所有版本号为 -v201800814 及更高版本的 Windows Server 和 SQL Server 公共映像都包含补丁。

发布日期:2018-08-06

上次更新时间:2018-09-05 太平洋标准时间 (PST) 17:00

说明 严重级别 备注

2018 年 9 月 5 日更新

US-CERT 在 2018 年 8 月 14 日披露了 CVE-2018-5391。与 CVE-2018-5390 一样,这也是一个内核级的网络漏洞,可提高拒绝服务攻击 (DoS) 对存在该漏洞的系统的破坏效力。两者的主要区别是 CVE-2018-5391 可通过 IP 连接加以利用。我们在此更新公告,涵盖这两个漏洞的相关信息。

说明

CVE-2018-5390(“SegmentSmack”)描述了一个内核级的网络漏洞,利用它可增强经由 TCP 连接的 DoS(拒绝服务)攻击对存在该漏洞的系统的攻击有效性。

CVE-2018-5391(“FragmentSmack”)描述了一个内核级的网络漏洞,利用它可增强经由 IP 连接的 DoS(拒绝服务)攻击对存在该漏洞的系统的攻击有效性。

对 Compute Engine 的影响

运行 Compute Engine 虚拟机的主机基础架构不会受到影响。 处理进出 Compute Engine 虚拟机的流量的网络基础架构可以抵御此漏洞。 仅通过 HTTP(S)SSLTCP 负载均衡器发送/接收不受信任的网络流量的 Compute Engine 虚拟机可抵御此漏洞。

运行未修补的操作系统的 Compute Engine 虚拟机在直接或通过网络负载均衡器发送/接收不受信任的网络流量时容易遭受这一 DoS(拒绝服务)攻击。

我们建议在虚拟机实例的操作系统推出补丁程序后,立即更新这些实例。

Compute Engine 客户可以通过以下任一方式更新其实例上的客机操作系统:

  • 使用修补后的公共映像重新创建现有虚拟机实例。 请查看下面的修补后公共映像列表。
  • 在现有实例上,安装操作系统供应商提供的补丁,然后重启修补后的实例。

修补后的映像和供应商资源

在各操作系统供应商提供补丁程序信息的链接后,我们将在此页面公布。

  • 项目 centos-cloud(仅限 CVE-2018-5390):
    • centos-7-v20180815
    • centos-6-v20180815
  • 项目 coreos-cloud(CVE-2018-5390 和 CVE-2018-5391):
    • coreos-stable-1800-7-0-v20180816
    • coreos-beta-1855-2-0-v20180816
    • coreos-alpha-1871-0-0-v20180816
  • 项目 cos-cloud(CVE-2018-5390 和 CVE-2018-5391):
    • cos-stable-65-10323-98-0
    • cos-stable-66-10452-109-0
    • cos-stable-67-10575-65-0
    • cos-beta-68-10718-76-0
    • cos-dev-69-10895-16-0
  • 项目 debian-cloud(CVE-2018-5390 和 CVE-2018-5391):
    • debian-9-stretch-v20180814
  • 项目 rhel-cloud(仅限 CVE-2018-5390):
    • rhel-7-v20180814
    • rhel-6-v20180814
  • 项目 suse-cloud(CVE-2018-5390 和 CVE-2018-5391):
    • sles-15-v20180816
    • sles-12-sp3-v20180814
  • 项目 suse-sap-cloud(CVE-2018-5390 和 CVE-2018-5391):
    • sles-15-sap-v20180816
    • sles-12-sp3-sap-v20180814
    • sles-12-sp2-sap-v20180816
  • 项目 ubuntu-os-cloud(CVE-2018-5390 和 CVE-2018-5391):
    • ubuntu-1804-bionic-v20180814
    • ubuntu-1604-xenial-v20180814
    • ubuntu-1404-trusty-v20180814
    • ubuntu-minimal-1804-bionic-v20180814
    • ubuntu-minimal-1604-xenial-v20180814

发布日期:2018-01-03

上次更新时间:2018-05-21 太平洋标准时间 (PST) 15:00

说明 严重级别 备注

2018 年 5 月 21 日更新

Intel 披露了 CVE-2018-3640CVE-2018-3639(分别对应变体 3a 和 4)。与 Spectre 和 Meltdown 的前三个变体一样,运行 Compute Engine 虚拟机实例的基础架构也不会受到影响,而且客户虚拟机实例也会彼此隔离、互不影响。此外,Compute Engine 还计划将 Intel 的微代码补丁程序部署到我们的基础架构中。对于在单个虚拟机实例内运行不受信任或多租户工作负载的客户,这将让他们能够在操作系统供应商和提供商提供了其它的虚拟机内缓解措施时加以启用。Compute Engine 只会部署符合以下两个条件的微代码补丁程序:已获得 Intel 认证;经 Compute Engine 测试并证实可在我们的生产环境中使用。我们将及时地在此页面公布更详细的时间安排和更新。

说明

这些 CVE 是一种新型攻击的变体,它们利用的是许多处理器都提供的推测性执行技术。 此类攻击可在多种情况下对内存数据进行未经授权的只读访问。

Compute Engine 使用虚拟机实时迁移技术来执行主机系统和管理程序更新,因此不会因为更新而影响用户,也不需要强制实施维护期和执行大规模重启。但为了抵御这种新型攻击,必须对所有客机操作系统和版本进行修补,无论这些系统在何处运行。

如需详细了解有关这种攻击方式的完整技术信息,请阅读 Project Zero 博文。如需详细了解有关 Google 提供的缓解措施的完整信息(包括所有产品特有的信息),请阅读 Google 安全博文

对 Compute Engine 的影响

运行 Compute Engine 并将客户的虚拟机实例彼此隔离的基础架构可以抵御已知攻击。 我们的缓解措施可防止在虚拟机实例内部运行的应用对我们的主机系统进行未经授权的访问。 这些缓解措施还可以防止在同一主机系统上运行的虚拟机实例之间进行未经授权的访问。

如需防止虚拟机实例内部发生未经授权的访问,您必须使用以下任一方式更新这些实例上的客机操作系统:

  • 使用修补后的公共映像重新创建现有虚拟机实例。 请查看下面的修补后公共映像列表。
  • 在现有实例上,安装操作系统供应商为您的发行版提供的补丁程序,然后重启实例。如需了解来自各操作系统供应商的补丁程序信息,请参阅下面的链接。

修补后的映像和供应商资源

注意:修补后的映像可能不包含针对本安全公告声明中列出的所有 CVE 的修复。另外,不同映像所包含的用于抵御这些类型攻击的方法可能也有所不同。请与您的操作系统供应商联系,以确认其所提供的补丁程序可以解决哪些 CVE 以及采用的是何种防御措施。

  • 项目 cos-cloud:所含补丁可抵御变体 2 (CVE-2017-5715) 和变体 3 (CVE-2017-5754) 攻击。Google 在这些映像中使用 Retpoline 来缓解变体 2 攻击。
    • cos-stable-63-10032-71-0 或映像系列 cos-stable
  • 项目 centos-cloudCentOS 补丁信息
    • centos-7-v20180104 或映像系列 centos-7
    • centos-6-v20180104 或映像系列