安全性公告

本頁列出所有與 Google Security Operations 相關的安全公告。

GCP-2026-063

發布日期:2026 年 9 月 16 日

說明

說明 嚴重性 附註

Google Security Operations SOAR 6.3.85 版已修正權限管理不當的安全性弱點,客戶無須採取任何行動。攻擊者可利用這個安全漏洞,透過精心設計的內部驗證標頭,將權限提升至系統管理員層級。

我該怎麼做?

顧客無須採取任何行動。所有客戶都已自動升級至修正版本:6.3.85 以上版本。

重大 CVE-2026-15587

GCP-2025-075

發布日期:2025 年 12 月 7 日

說明

說明 嚴重性 附註

Google Security Operations SOAR 的自訂整合功能存在安全漏洞,通過驗證並具備 IDE 角色的使用者可能因此在伺服器上執行遠端程式碼。這項安全漏洞是因 Python 套件程式碼驗證不足所致,導致攻擊者可上傳含有惡意 setup.py 檔案的套件。安裝期間可能會執行這個檔案,導致伺服器遭到入侵。

我該怎麼做?

顧客無須採取任何行動。所有客戶都已自動升級至修正版本:6.3.64 以上版本。

高 CVE-2025-13428

GCP-2025-049

發布日期: 2025 年 9 月 4 日

說明

說明 嚴重性 附註

Google Security Operations SOAR 6.3.54.0 和 6.3.53.2 版發現重大安全漏洞。如果已通過驗證的使用者有權上傳 ZIP 檔案 (例如匯入用途時),他們就能上傳 ZIP 封存檔,將檔案寫入伺服器檔案系統的任意位置。

從 ZIP 封存檔擷取檔案的系統無法防止封存檔中的檔案寫入預定目的地資料夾以外的位置。這也稱為目錄遍歷或 Zip Slip 安全漏洞。

我該怎麼做?

顧客無須採取任何行動。所有客戶都已自動升級至修正版本或更高版本:6.3.54.1 或 6.3.53.3

解決了哪些安全漏洞?

攻擊者可能會利用這個漏洞覆寫應用程式檔案。攻擊者可以覆寫報表產生功能使用的 JavaScript 檔案,在 Google SecOps SOAR 執行個體上執行遠端程式碼 (RCE)。攻擊者可能會在伺服器上執行自己的程式碼。

高 CVE-2025-9918

GCP-2023-028

發布日期: 2023 年 9 月 19 日

更新日期: 2024 年 5 月 29 日

說明

說明 嚴重性 附註
2024 年 5 月 29 日更新:新動態饋給不再使用共用服務帳戶,但現有動態饋給仍會繼續使用,以免服務中斷。系統會禁止變更舊版動態消息中的來源,以免共用服務帳戶遭到濫用。只要不變更來源,客戶就能照常使用舊動態消息。

客戶可以設定 Google SecOps,透過擷取動態饋給從客戶擁有的 Cloud Storage bucket 擷取資料。直到最近,Google SecOps 提供的共用服務帳戶,都是客戶用來授予 bucket 權限的帳戶。有機會將某位客戶的 Google SecOps 執行個體設定為從另一位客戶的 Cloud Storage bucket 擷取資料。執行影響分析後,我們發現目前或先前並無任何利用這項安全漏洞的行為。2023 年 9 月 19 日前的所有 Google SecOps 版本都有這個安全漏洞。

我該怎麼做?

自 2023 年 9 月 19 日起,Google SecOps 已更新,可解決這項安全漏洞。顧客不必採取任何行動。

解決了哪些安全漏洞?

先前,Google SecOps 提供共用的服務帳戶,供客戶授予 bucket 權限。由於不同客戶將相同的 Google SecOps 服務帳戶權限授予自己的 bucket,因此存在可供利用的向量,讓某位客戶的資訊提供存取另一位客戶的 bucket (在建立或修改資訊提供時)。這個利用向量需要瞭解 bucket URI。現在,在建立或修改動態饋給時,Google SecOps 會為每位客戶使用專屬服務帳戶。

高