Buletin keamanan

Dari waktu ke waktu, kami mungkin merilis buletin keamanan yang terkait dengan Compute Engine. Semua buletin keamanan untuk Compute Engine dijelaskan di sini.

Gunakan feed XML ini untuk berlangganan buletin keamanan Compute Engine. Berlangganan

GCP-2026-036

Dipublikasikan: 09-06-2026

Deskripsi

Deskripsi Keparahan Catatan

ARM telah mengumumkan CVE-2025-10263, masalah arsitektur yang memengaruhi beberapa core Arm yang memungkinkan penyerang melewati tahap terjemahan atau perlindungan GPT dalam kondisi tertentu. Kerentanan ini memungkinkan penyerang pada tingkat pengecualian yang lebih rendah menulis ke memori yang dimiliki oleh tingkat pengecualian yang lebih tinggi, sehingga meningkatkan hak istimewa. Masalah ini tidak memengaruhi pembacaan memori.

Meskipun Google telah mengamankan infrastruktur dari serangan VM-ke-VM dan VM-ke-hypervisor, Anda harus mendapatkan patch tingkat OS Tamu dari vendor OS Anda. Update ini penting untuk mempertahankan diri dari ancaman dalam lingkungan Tamu, seperti serangan proses ke proses atau proses ke kernel.

Mitigasi tamu untuk Container-Optimized OS sedang dalam proses, dan akan ditambahkan ke catatan rilis COS setelah siap.

Apa yang harus saya lakukan?

Kerentanan ini memengaruhi beberapa keluarga inti Arm yang digunakan di Google Cloud, termasuk Neoverse V1, V2, dan N1, yang memengaruhi C4A, T2A, A4X, dan A4X Max. Jika Anda menjalankan beban kerja pada instance berbasis Arm yang terpengaruh, Anda harus mengupgrade image OS tamu ke versi yang aman saat tersedia.

Anda harus bekerja sama dengan vendor distro untuk menerapkan patch pada sistem operasi tamu terkait CVE-2025-10263.

Tinggi CVE-2025-10263

GCP-2026-032

Dipublikasikan: 12-05-2026

Deskripsi

Deskripsi Keparahan Catatan

AMD telah mengidentifikasi kerentanan tingkat hardware pada prosesor mikroarsitektur Zen 2 (termasuk seri EPYC dan Ryzen) yang berpotensi menyebabkan kerusakan dalam cache micro-operation (OP). Dalam kondisi tertentu, masalah ini (AMD-SN-7052 / CVE-2025-54518) dapat menyebabkan pembatasan keamanan terlewati atau akses data yang tidak sah.
Kami telah men-deploy perbaikan di seluruh infrastruktur Google untuk memitigasi masalah ini.

Tinggi CVE-2025-54518

GCP-2026-031

Dipublikasikan: 12-05-2026

Deskripsi

Deskripsi Keparahan Catatan

Peneliti menemukan kerentanan pada firmware AMD yang, karena kurangnya perlindungan, dapat memungkinkan hypervisor berbahaya mengeksekusi kode arbitrer di AMD Secure Processor (ASP). Hal ini memungkinkan eskalasi izin baca dan tulis I/O yang Dipetakan Memori (MMIO), yang membahayakan kerahasiaan dan integritas tamu SEV-SNP. Google telah menerapkan mitigasi yang mencegah masalah ini.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Mitigasi telah diterapkan ke instance Confidential VM dengan AMD SEV-SNP.

Kerentanan apa yang sedang ditangani?

Untuk mengetahui informasi selengkapnya, lihat saran AMD AMD-SB-3030.

Sedang

GCP-2026-021

Dipublikasikan: 14-04-2026

Deskripsi

Deskripsi Keparahan Catatan

AMD melaporkan kerentanan dalam firmware-nya yang dapat memungkinkan hypervisor berbahaya mengarahkan IOMMU untuk menulis ke memori tamu pada instance yang mendukung AMD SEV-SNP, sehingga membahayakan integritas data tamu. Google meluncurkan mitigasi untuk instance Confidential VM yang rentan dengan AMD SEV-SNP diaktifkan.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Mitigasi telah diterapkan ke instance Confidential VM dengan AMD SEV-SNP yang diaktifkan.

Untuk mengetahui informasi selengkapnya, lihat saran AMD AMD-SB-3016.

Sedang

CVE-2023-20585

GCP-2026-019

Dipublikasikan: 14-04-2026

Deskripsi

Deskripsi Keparahan Catatan

Peneliti menemukan kerentanan di firmware AMD yang dapat memungkinkan hypervisor berbahaya mengubah setelan BIOS dan konfigurasi perutean Memory Mapped I/O (MMIO), sehingga membahayakan kerahasiaan dan integritas Confidential VM dengan tamu AMD SEV-SNP.

Google menerapkan mitigasi yang mencegah masalah ini.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Mitigasi telah diterapkan ke instance Confidential VM dengan AMD SEV-SNP.

Kerentanan apa yang sedang ditangani?

Untuk mengetahui informasi selengkapnya, lihat saran AMD AMD-SB-3034.

Sedang CVE-2025-54510

GCP-2026-015

Dipublikasikan: 27-03-2026

Deskripsi

Deskripsi Keparahan Catatan

Ditemukan kerentanan di kernel Linux yang dapat menyebabkan eskalasi hak istimewa pada node Container-Optimized OS.

Apa yang harus saya lakukan?

Sebaiknya upgrade node Container-Optimized OS (COS) Anda ke cos-125-19216-220-57, yang mencakup perbaikan untuk kerentanan ini. Untuk mengetahui petunjuk upgrade, lihat salah satu hal berikut:

  • Jika Anda mengelola VM Container-Optimized OS secara langsung, Anda harus membuat ulang VM menggunakan image yang telah diupdate. Untuk mengetahui informasi selengkapnya, lihat Membuat VM dari image publik.
  • Jika Anda menggunakan Container-Optimized OS melalui layanan terkelola (seperti GKE, Dataflow, atau Cloud SQL), lihat petunjuk upgrade khusus untuk layanan tersebut.

Catatan: Perbaikan sedang dilakukan untuk tonggak pencapaian Container-Optimized OS 117 dan 121.

Kerentanan apa yang sedang ditangani?

Kerentanan CrackArmor di AppArmor, CVE-2026-23268, memungkinkan pengguna tanpa hak istimewa melewati perlindungan kernel, naik tingkat ke root, dan merusak isolasi penampung lokal.

Tinggi CVE-2026-23268

GCP-2026-004

Dipublikasikan: 14-01-2026

Deskripsi

Deskripsi Keparahan Catatan

Instruksi CPP RCTX pada prosesor Arm tertentu dapat digunakan oleh penyerang dengan akses istimewa ke kernel tamu untuk mencegah pembatalan TLB berlaku. Hal ini memungkinkan penyerang berpotensi membaca data sensitif yang tidak berhak mereka akses.

Kerentanan ini memengaruhi VM Arm Compute Engine berikut: C4A, A4X.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Mitigasi telah diterapkan ke fleet server Google Cloud Arm.

Kerentanan apa yang sedang ditangani?

Untuk mengetahui informasi selengkapnya, lihat CVE-2025-0647.

Sedang CVE-2025-0647

GCP-2025-058

Dipublikasikan: 20-10-2025

Deskripsi

Deskripsi Keparahan Catatan

Kelemahan telah ditemukan dalam instruksi RDSEED di prosesor AMD Zen 5 (Turin). Petunjuk ini digunakan untuk membuat angka acak kriptografis. Dalam kondisi beban sistem tertentu, RDSEED versi 16- dan 32-bit dapat gagal secara diam-diam, yang dapat membahayakan aplikasi yang mengandalkan pembuatan angka acak. Pelanggan yang menggunakan RDSEED versi 64-bit tidak terpengaruh.

Apa yang harus saya lakukan?

AMD sedang menyelidiki kerentanan ini.

Penting untuk diperhatikan bahwa kernel Linux 64-bit menggunakan versi 64-bit yang aman dari instruksi RDSEED, dan yang memasok angka acak yang diperoleh dari /dev/[u]random. Nomor acak tersebut tidak terpengaruh oleh kerentanan ini.

Jika Anda memiliki kode aplikasi yang mensintesis angka acak sendiri menggunakan instruksi RDSEED, perlu diketahui bahwa versi 16-bit dan 32-bit dari instruksi tersebut tidak aman. Versi 64-bit petunjuk ini aman.

Kerentanan apa yang sedang ditangani?

Kerentanan ini memungkinkan penyerang menyebabkan RDSEED gagal secara diam-diam, yang berpotensi membahayakan pembuatan angka acak dalam aplikasi.

Tinggi CVE-2025-62626

GCP-2025-044

Dipublikasikan: 12-08-2025

Deskripsi

Deskripsi Keparahan Catatan

Intel telah memberi tahu Google tentang dua kerentanan keamanan baru.

CVE-2025-21090: Kerentanan ini memengaruhi prosesor Intel berikut:

  • Sapphire Rapids: Kelompok VM C3, Z3, H3, A3, v5p
  • Emerald Rapids: Keluarga VM N4, C4, M4, A3 Ultra, A4
  • Granite Rapids: Keluarga VM N4, C4

CVE-2025-22840: Kerentanan ini memengaruhi prosesor Intel berikut:

  • Granite Rapids: Keluarga VM N4, C4

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun untuk kedua kerentanan tersebut. Google akan secara proaktif mengupdate sistem Anda selama masa pemeliharaan standar dan terencana. Saat ini, tidak ada bukti eksploitasi yang ditemukan atau dilaporkan ke Google.

Kerentanan apa yang sedang ditangani?

Kerentanan, CVE-2025-21090, memungkinkan aktor yang tidak memiliki hak istimewa yang menggunakan petunjuk CPU AMX, bersama dengan petunjuk CPU AVX, membuat mesin host tidak beroperasi.

Kerentanan, CVE-2025-22840, memungkinkan aktor yang tidak memiliki hak istimewa yang menggunakan instruksi CPU prefetchit untuk memuat konten memori yang seharusnya tidak dapat diakses, sehingga berpotensi menyebabkan eksekusi kode jarak jauh.

Sedang

GCP-2025-042

Dipublikasikan: 11-08-2025

Deskripsi

Deskripsi Keparahan Catatan

Peneliti menemukan kerentanan keamanan di CPU Intel tertentu, termasuk yang berbasis pada mikroarsitektur Skylake, Broadwell, dan Haswell. Kerentanan ini memungkinkan penyerang berpotensi membaca data sensitif langsung dari cache L1 CPU yang tidak berhak mereka akses.

Kerentanan ini awalnya diungkapkan dalam CVE-2018-3646 pada tahun 2018. Setelah menemukan kerentanan ini, Google segera menerapkan mitigasi yang menangani risiko yang diketahui. Komunikasi terkait kerentanan dan perbaikan awal dipublikasikan pada saat itu. Sejak saat itu, kami telah meneliti risiko residual dan bekerja sama dengan komunitas Linux upstream untuk mengatasi risiko ini.

Baru-baru ini, kami bekerja sama dengan peneliti keamanan dari kalangan akademisi untuk mengevaluasi mitigasi keamanan CPU tercanggih dan potensi teknik serangan yang tidak dipertimbangkan pada tahun 2018.

Google telah menerapkan perbaikan pada aset yang terpengaruh, termasuk Google Cloud, untuk mengurangi masalah ini.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Mitigasi telah diterapkan ke armada server Google.

Kerentanan apa yang sedang ditangani?

Untuk mengetahui informasi selengkapnya, lihat saran Intel INTEL-SA-00161 dan CVE-2018-3646.

Tinggi CVE-2018-3646

GCP-2025-031

Dipublikasikan: 10-06-2025

Deskripsi

Deskripsi Keparahan Catatan

Trusted Computing Group (TCG) melaporkan kerentanan software Trusted Platform Module (TPM), yang memengaruhi Shielded VM yang menggunakan TPM virtual (vTPM). Kerentanan ini memungkinkan penyerang lokal yang diautentikasi membaca data vTPM sensitif atau memengaruhi ketersediaan vTPM.

Akses vTPM biasanya memiliki hak istimewa. Namun, beberapa konfigurasi mungkin mengizinkan akses vTPM yang lebih luas.

Apa yang harus saya lakukan?

Tidak ada tindakan pelanggan yang diperlukan. Google akan memperbarui sistem Anda secara proaktif selama periode pemeliharaan standar dan terencana. Namun, Anda dapat membatasi akses vTPM ke pengguna administratif (root); tindakan ini membantu mengurangi risiko pada Shielded VM Anda.

Kerentanan apa yang sedang ditangani?

Kerentanan CVE-2025-2884 memungkinkan penyerang lokal yang memiliki akses antarmuka vTPM mengirim perintah berbahaya. Perintah ini mengeksploitasi ketidakcocokan, yang membaca memori vTPM di luar batas (OOB). Tindakan ini dapat mengekspos data sensitif.

Tinggi CVE-2025-2884

GCP-2025-025

Dipublikasikan: 13-05-2025

Deskripsi

Deskripsi Keparahan Catatan

Intel telah memberi tahu Google tentang kerentanan saluran samping baru yang memengaruhi prosesor Intel berikut: CascadeLake, Ice Lake XeonSP, Ice Lake XeonD, Sapphire Rapids, dan Emerald Rapids.

Google telah menerapkan perbaikan pada aset yang terpengaruh, termasuk Google Cloud, untuk memastikan pelanggan terlindungi. Saat ini, tidak ada bukti eksploitasi yang ditemukan atau dilaporkan ke Google.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Perbaikan telah diterapkan ke infrastruktur server Google untuk melindungi pelanggan.

Kerentanan apa yang sedang ditangani?

CVE-2024-45332. Untuk mengetahui informasi selengkapnya, lihat saran Intel INTEL-SA-01247.

Kami siap membantu

Jika ada pertanyaan atau memerlukan bantuan, hubungi Layanan Pelanggan Cloud dan sebutkan nomor masalah 417536835.

Tinggi CVE-2024-45332

GCP-2025-024

Dipublikasikan: 12-05-2025

Diperbarui: 13-05-2025

Deskripsi

Deskripsi Keparahan Catatan

Pembaruan 13-05-2025: Jika ada pertanyaan atau memerlukan bantuan, hubungi Layanan Pelanggan Cloud dan sebutkan nomor masalah 417458390.


Intel telah memberi tahu Google tentang kerentanan eksekusi spekulatif baru yang memengaruhi prosesor Intel Cascade Lake dan prosesor Intel Ice Lake.

Google telah menerapkan perbaikan pada aset yang terpengaruh, termasuk Google Cloud, untuk memastikan pelanggan terlindungi. Saat ini, tidak ada bukti eksploitasi yang ditemukan atau dilaporkan ke Google.

Apa yang harus saya lakukan?

Pelanggan tidak perlu melakukan tindakan apa pun. Mitigasi telah diterapkan ke armada server Google.

Mitigasi lebih lanjut dari Produsen Peralatan Asli (OEM) Intel dan partner sistem operasi lainnya akan di-deploy segera setelah tersedia untuk memitigasi kerentanan Pemilihan Target Tidak Langsung (ITS) mode yang sama.

Setelah mitigasi sistem operasi diterapkan, pelanggan dengan VM generasi ke-3 atau yang lebih baru yang berjalan lama mungkin mengalami penurunan performa yang tidak diinginkan

Kerentanan apa yang sedang ditangani?

CVE-2024-28956. Untuk mengetahui informasi selengkapnya, lihat Saran keamanan Intel INTEL-SA-01153.

Tinggi CVE-2024-28956

GCP-2024-040

Dipublikasikan: 01-07-2024
Diperbarui: 20-08-2024