Nous publions occasionnellement des bulletins de sécurité relatifs à Compute Engine. Tous les bulletins de sécurité pour Compute Engine sont décrits sur cette page.
Utilisez ce flux XML pour vous abonner aux bulletins de sécurité Compute Engine.
GCP-2026-036
Date de publication : 2026-06-09
Description
| Description | Gravité | Remarques |
|---|---|---|
|
ARM a annoncé le CVE-2025-10263, un problème d'architecture affectant certains cœurs ARM qui permet à un pirate informatique de contourner les étapes de traduction ou les protections GPT dans certaines conditions. Cette faille permet à un pirate informatique disposant d'un niveau d'exception inférieur d'écrire dans la mémoire appartenant à un niveau d'exception supérieur, ce qui lui permet d'élever ses privilèges. Ce problème n'a aucune incidence sur les lectures de mémoire. Bien que Google ait sécurisé l'infrastructure contre les attaques de VM à VM et de VM à hyperviseur, vous devez obtenir les correctifs au niveau de l'OS invité auprès de vos fournisseurs d'OS. Ces mises à jour sont essentielles pour se défendre contre les menaces au sein de l'environnement invité, telles que les attaques de processus à processus ou de processus à noyau. Les mesures d'atténuation pour les invités de Container-Optimized OS sont en cours de développement et seront ajoutées aux notes de version de COS une fois qu'elles seront prêtes. Que dois-je faire ?Cette faille affecte plusieurs familles de cœurs Arm utilisées dans Google Cloud, y compris Neoverse V1, V2 et N1, et affecte C4A, T2A, A4X et A4X Max. Si vous exécutez des charges de travail sur des instances basées sur Arm concernées, vous devez mettre à niveau vos images d'OS invité vers les versions sécurisées dès qu'elles seront disponibles. Vous devez collaborer avec vos fournisseurs de distribution pour corriger votre système d'exploitation invité concernant la CVE-2025-10263. |
Élevée | CVE-2025-10263 |
GCP-2026-032
Date de publication : 12/05/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
AMD a identifié une faille matérielle dans les processeurs à microarchitecture Zen 2 (y compris les séries EPYC et Ryzen) qui peut entraîner une corruption potentielle dans le cache de micro-opérations (OP). Dans des conditions spécifiques, ce problème (AMD-SN-7052 / CVE-2025-54518) peut entraîner des contournements de limites de sécurité ou un accès non autorisé aux données. |
Élevée | CVE-2025-54518 |
GCP-2026-031
Date de publication : 12/05/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Des chercheurs ont découvert une faille dans le micrologiciel AMD qui, en raison d'une protection manquante, pourrait permettre à un hyperviseur malveillant d'exécuter du code arbitraire sur le processeur sécurisé AMD (ASP). Cela permet l'escalade des autorisations de lecture et d'écriture des E/S mappées en mémoire (MMIO), ce qui compromet la confidentialité et l'intégrité des invités SEV-SNP. Google a appliqué une mesure d'atténuation qui empêche ces problèmes. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées aux instances Confidential VM avec AMD SEV-SNP. Quelles failles sont corrigées ?Pour en savoir plus, consultez l'avis AMD AMD-SB-3030. |
Moyenne |
GCP-2026-021
Publié : 2026-04-14
Description
| Description | Gravité | Remarques |
|---|---|---|
|
AMD a signalé une faille dans son micrologiciel qui aurait pu permettre à un hyperviseur malveillant d'ordonner à l'IOMMU d'écrire dans la mémoire invitée des instances AMD SEV-SNP, ce qui aurait compromis l'intégrité des données invitées. Google a déployé une mesure d'atténuation pour les instances Confidential VM vulnérables avec AMD SEV-SNP activé. Que dois-je faire ?Aucune action n'est requise de la part du client. La mesure d'atténuation a déjà été appliquée aux instances Confidential VM avec AMD SEV-SNP activé. Pour en savoir plus, consultez l'avis AMD AMD-SB-3016. |
Moyenne |
GCP-2026-019
Date de publication : 14-04-2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Des chercheurs ont découvert une faille dans le micrologiciel AMD qui pourrait permettre à un hyperviseur malveillant de modifier les paramètres du BIOS et les configurations de routage MMIO (Memory Mapped I/O), compromettant ainsi la confidentialité et l'intégrité de Confidential VMs avec des invités AMD SEV-SNP. Google a mis en place une mesure d'atténuation pour éviter ce problème. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées aux instances Confidential VM avec AMD SEV-SNP. Quelles failles sont corrigées ?Pour en savoir plus, consultez l'avis AMD AMD-SB-3034. |
Moyenne | CVE-2025-54510 |
GCP-2026-015
Date de publication : 27/03/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille a été découverte dans le noyau Linux, qui peut entraîner une élévation des privilèges sur les nœuds Container-Optimized OS. Que dois-je faire ?Nous vous recommandons de mettre à niveau votre nœud Container-Optimized OS (COS) vers
Remarque : Des correctifs sont en cours de développement pour les jalons 117 et 121 de Container-Optimized OS. Quelles failles sont corrigées ?La faille CrackArmor dans AppArmor, CVE-2026-23268, permet aux utilisateurs non privilégiés de contourner les protections du noyau, d'obtenir un accès racine et de rompre l'isolation des conteneurs locaux. |
Élevée | CVE-2026-23268 |
GCP-2026-004
Date de publication : 14/01/2026
Description
| Description | Gravité | Remarques |
|---|---|---|
|
L'instruction CPP RCTX sur certains processeurs Arm peut être utilisée par un pirate informatique disposant d'un accès privilégié au noyau invité pour empêcher l'invalidation du TLB de prendre effet. Cela permet au pirate informatique de lire potentiellement des données sensibles auxquelles il n'est pas autorisé à accéder. La faille affecte les VM Arm Compute Engine suivantes : C4A et A4X. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées à la flotte de serveurs Arm Google Cloud . Quelles failles sont corrigées ?Pour en savoir plus, consultez CVE-2025-0647. |
Moyenne | CVE-2025-0647 |
GCP-2025-058
Date de publication : 20-10-2025
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Une faille a été découverte dans l'instruction RDSEED des processeurs AMD Zen 5 (Turin). Cette instruction permet de générer des nombres aléatoires cryptographiques. Dans certaines conditions de charge du système, les versions 16 et 32 bits de RDSEED peuvent échouer silencieusement, ce qui pourrait compromettre les applications reposant sur la génération de nombres aléatoires. Les clients qui utilisent la version 64 bits de RDSEED ne sont pas concernés. Que dois-je faire ?AMD étudie cette faille.
Il est important de noter que le noyau Linux 64 bits utilise la version sécurisée 64 bits de l'instruction RDSEED, qui alimente les nombres aléatoires obtenus à partir de Si vous avez du code d'application qui synthétise lui-même des nombres aléatoires à l'aide de l'instruction RDSEED, sachez que les versions 16 bits et 32 bits de l'instruction ne sont pas sécurisées. La version 64 bits de l'instruction est sécurisée. Quelles failles sont corrigées ?Cette faille permet à un pirate informatique de provoquer l'échec silencieux de RDSEED, ce qui peut compromettre la génération de nombres aléatoires dans les applications. |
Élevée | CVE-2025-62626 |
GCP-2025-044
Date de publication : 12/08/2025
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Intel a informé Google de deux nouvelles failles de sécurité. CVE-2025-21090 : cette faille affecte les processeurs Intel suivants :
CVE-2025-22840 : cette faille affecte le processeur Intel suivant :
Que dois-je faire ?Aucune action n'est requise de la part des clients pour ces deux failles. Google mettra à jour vos systèmes de manière proactive pendant vos intervalles de maintenance standards et planifiés. Pour le moment, aucune preuve d'exploitation n'a été trouvée ni signalée à Google. Quelles failles sont corrigées ?La faille CVE-2025-21090 permet à un acteur non privilégié utilisant l'instruction AMX du processeur, en association avec l'instruction AVX du processeur, de rendre la machine hôte inutilisable. La faille CVE-2025-22840 permet à un acteur non privilégié utilisant l'instruction CPU prefetchit de charger du contenu de mémoire auquel il n'aurait normalement pas accès, ce qui peut potentiellement entraîner l'exécution de code à distance. |
Moyenne |
GCP-2025-042
Date de publication : 2025-08-11
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Des chercheurs ont découvert une faille de sécurité dans certains processeurs Intel, y compris ceux basés sur les microarchitectures Skylake, Broadwell et Haswell. Cette faille permet à un pirate informatique de lire potentiellement des données sensibles directement à partir du cache L1 du processeur auquel il n'est pas autorisé à accéder. Cette faille a été initialement divulguée dans CVE-2018-3646 en 2018. Dès la découverte de cette faille, Google a immédiatement mis en place des mesures d'atténuation pour faire face aux risques connus. La communication concernant la faille et les correctifs initiaux a été publiée à ce moment-là. Depuis, nous étudions le risque résiduel et collaborons avec la communauté Linux en amont pour y remédier. Nous avons récemment collaboré avec des chercheurs en sécurité du monde universitaire pour évaluer l'état actuel des mesures d'atténuation de la sécurité des processeurs et les techniques d'attaque potentielles qui n'avaient pas été prises en compte en 2018. Google a appliqué des correctifs aux composants concernés, y compris Google Cloud, pour atténuer le problème. Que dois-je faire ?Aucune action n'est requise de la part du client. Des mesures d'atténuation ont déjà été appliquées à la flotte de serveurs Google. Quelles failles sont corrigées ?Pour en savoir plus, consultez l'avis Intel INTEL-SA-00161 et CVE-2018-3646. |
Élevée | CVE-2018-3646 |
GCP-2025-031
Date de publication : 10-06-2025
Description
| Description | Gravité | Remarques |
|---|---|---|
|
Le Trusted Computing Group (TCG) a signalé une faille logicielle du module de plate-forme sécurisée (TPM), qui affecte les VM protégées utilisant le TPM virtuel (vTPM). Cette faille permet à un pirate informatique local authentifié de lire des données vTPM sensibles ou d'affecter la disponibilité du vTPM. L'accès au module vTPM est généralement privilégié. Toutefois, certaines configurations peuvent autoriser un accès plus étendu au vTPM. Que dois-je faire ?Aucune action n'est requise de votre part. Google mettra à jour vos systèmes de manière proactive pendant vos périodes de maintenance standard et planifiées. Toutefois, vous pouvez limiter l'accès au vTPM aux utilisateurs administratifs (root). Cette action permet de réduire les risques pour vos VM protégées. Quelles failles sont corrigées ?La faille CVE-2025-2884 permet à un pirate informatique local ayant accès à l'interface vTPM d'envoyer des commandes malveillantes. Ces commandes exploitent une incohérence qui lit la mémoire vTPM hors limites (OOB). Cette action peut exposer des données sensibles. |
Élevée | CVE-2025-2884 |
GCP-2025-025
Date de publication : 2025-05-13
Description
| Description | Gravité | Remarques |
|---|---|---|
Intel a informé Google d'une nouvelle faille de canal auxiliaire affectant les processeurs Intel suivants : CascadeLake, Ice Lake XeonSP, Ice Lake XeonD, Sapphire Rapids et Emerald Rapids. Google a appliqué des correctifs aux composants concernés, y compris Google Cloud, pour s'assurer que les clients sont protégés. Pour le moment, aucune preuve d'exploitation n'a été trouvée ni signalée à Google. Que dois-je faire ?Aucune action n'est requise de la part du client. Des correctifs ont déjà été appliqués à la flotte de serveurs Google pour protéger les clients. Quelles failles sont corrigées ?CVE-2024-45332. Pour en savoir plus, consultez l'avis Intel INTEL-SA-01247. Nous sommes là pour vous aiderPour toute question ou si vous avez besoin d'aide, veuillez contacter Cloud Customer Care en indiquant la référence 417536835. |
Élevée | CVE-2024-45332 |
GCP-2025-024
Date de publication : 12-05-2025
Mise à jour : 13/05/2025
Description
| Description | Gravité | Remarques |
|---|---|---|