Bollettini sulla sicurezza

Potremmo pubblicare periodicamente dei bollettini sulla sicurezza relativi a Compute Engine. Di seguito vengono descritti tutti i bollettini di sicurezza per Compute Engine.

Utilizza questo feed XML per iscriverti ai bollettini sulla sicurezza di Compute Engine. Iscriviti

GCP-2026-036

Pubblicato: 2026-06-09

Descrizione

Descrizione Gravità Note

ARM ha annunciato la CVE-2025-10263, un problema di architettura che interessa alcuni core Arm che consente a un malintenzionato di bypassare le fasi di traduzione o le protezioni GPT in determinate condizioni. Questa vulnerabilità consente a un malintenzionato a un livello di eccezione inferiore di scrivere nella memoria di proprietà di un livello di eccezione superiore, aumentando così i privilegi. Questo problema non influisce sulle letture della memoria.

Sebbene Google abbia protetto l'infrastruttura da attacchi da VM a VM e da VM a hypervisor, devi ottenere patch a livello di sistema operativo guest dai fornitori del sistema operativo. Questi aggiornamenti sono essenziali per difendersi dalle minacce all'interno dell'ambiente guest, ad esempio attacchi da processo a processo o da processo a kernel.

Sono in corso le mitigazioni per gli ospiti per Container-Optimized OS e verranno aggiunte alle note di rilascio di COS una volta pronte.

Che cosa devo fare?

Questa vulnerabilità interessa diverse famiglie di core Arm utilizzate in Google Cloud, tra cui Neoverse V1, V2 e N1, che interessano C4A, T2A, A4X e A4X Max. Se esegui carichi di lavoro su istanze basate su Arm interessate, devi eseguire l'upgrade delle immagini del sistema operativo guest alle versioni sicure non appena diventano disponibili.

Devi collaborare con i fornitori della tua distribuzione per applicare patch al sistema operativo guest in merito a CVE-2025-10263.

Alta CVE-2025-10263

GCP-2026-032

Pubblicato il: 12/05/2026

Descrizione

Descrizione Gravità Note

AMD ha identificato una vulnerabilità a livello hardware nei processori con microarchitettura Zen 2 (incluse le serie EPYC e Ryzen) che comporta una potenziale corruzione all'interno della cache di micro-operazioni (OP).In condizioni specifiche, questo problema (AMD-SN-7052 / CVE-2025-54518) potrebbe portare a bypass dei limiti di sicurezza o accesso non autorizzato ai dati.
Abbiamo implementato correzioni nell'infrastruttura Google per mitigare questi problemi.

Alta CVE-2025-54518

GCP-2026-031

Pubblicato il: 12/05/2026

Descrizione

Descrizione Gravità Note

I ricercatori hanno scoperto una vulnerabilità nel firmware AMD che, a causa della protezione mancante, potrebbe consentire a un hypervisor dannoso di eseguire codice arbitrario sul processore AMD Secure Processor (ASP). Ciò consente l'escalation delle autorizzazioni di lettura e scrittura MMIO (Memory Mapped I/O), che compromette la riservatezza e l'integrità degli ospiti SEV-SNP. Google ha applicato una mitigazione che impedisce questi problemi.

Che cosa devo fare?

Non è necessaria alcuna azione da parte del cliente. Le mitigazioni sono già state applicate alle istanze Confidential VM con AMD SEV-SNP.

Quali vulnerabilità vengono affrontate?

Per ulteriori informazioni, consulta l'avviso AMD AMD-SB-3030.

Media

GCP-2026-021

Pubblicato il: 14/04/2026

Descrizione