安全公告

我们可能会不时发布与 Compute Engine 相关的安全公告。所有与 Compute Engine 有关的安全公告都会在这里加以说明。

使用此 XML Feed 可订阅 Compute Engine 安全公告。 订阅

GCP-2025-058

发布日期:2025-10-20

说明

说明 严重级别 备注

AMD Zen 5 处理器 (Turin) 中的 RDSEED 指令存在缺陷。此指令用于生成加密随机数。在某些系统负载条件下,16 位和 32 位版本的 RDSEED 可能会静默失败,从而可能会影响依赖于随机数生成的应用。使用 64 位版 RDSEED 的客户不受影响。

该怎么做?

AMD 正在调查此漏洞。

请务必注意,64 位 Linux 内核使用 RDSEED 指令的安全 64 位版本,该版本可提供从 /dev/[u]random 获取的随机数。这些随机数不受此漏洞的影响。

如果您有使用 RDSEED 指令自行合成随机数的应用代码,请注意该指令的 16 位和 32 位版本是不安全的。64 位版本的指令是安全的。

解决了哪些漏洞?

此漏洞允许攻击者导致 RDSEED 静默失败,从而可能危及应用中的随机数生成。

GCP-2025-044

发布日期:2025-08-12

说明

说明 严重级别 备注

Intel 向 Google 通报了两个新的安全漏洞。

CVE-2025-21090:此漏洞会影响以下 Intel 处理器:

  • Sapphire Rapids:C3、Z3、H3、A3、v5p 虚拟机系列
  • Emerald Rapids:N4、C4、M4、A3 Ultra、A4 虚拟机系列
  • Granite Rapids:N4、C4 虚拟机系列

CVE-2025-22840:此漏洞会影响以下 Intel 处理器:

  • Granite Rapids:N4、C4 虚拟机系列

该怎么做?

对于这两个漏洞,客户无需采取任何行动。Google 将在您的标准维护窗口和计划维护窗口期间主动更新您的系统。目前,Google 未发现或收到任何漏洞被利用的证据。

解决了哪些漏洞?

此漏洞 (CVE-2025-21090) 允许未获授权的操作者利用 AMX CPU 指令(与 AVX CPU 指令结合使用)使宿主机无法运行。

漏洞 CVE-2025-22840 允许非特权执行者利用 prefetchit CPU 指令加载其原本无法访问的内存内容,从而可能导致远程代码执行。

GCP-2025-042

发布日期:2025-08-11

说明

说明 严重级别 备注

研究人员在特定 Intel CPU(包括基于 Skylake、Broadwell 和 Haswell 微架构的 CPU)中发现了一个安全漏洞。此漏洞可能会让攻击者直接从 CPU 的 L1 缓存中读取他们无权访问的敏感数据。

此漏洞最初于 2018 年在 CVE-2018-3646 中披露。发现此漏洞后,Google 立即实施了缓解措施,以应对已知风险。当时发布了有关该漏洞和初始修复的通信。自那时起,我们一直在研究剩余风险,并与上游 Linux 社区合作来缓解此风险。

最近,我们与学术界的安全研究人员合作,评估了最新的 CPU 安全缓解措施,以及 2018 年未考虑到的潜在攻击技术。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以缓解此问题。

该怎么做?

客户无需采取任何操作。我们针对 Google 服务器舰队应用了缓解措施。

解决了哪些漏洞?

如需了解详情,请参阅 Intel 咨询 INTEL-SA-00161 和 CVE-2018-3646。

CVE-2018-3646

GCP-2025-031

发布日期:2025-06-10

说明

说明 严重级别 备注

受信任的计算群组 (TCG) 报告了一个可信平台模块 (TPM) 软件漏洞,该漏洞会影响使用虚拟 TPM (vTPM) 的 安全强化型虚拟机。此漏洞可让经过身份验证的本地攻击者读取敏感的 vTPM 数据或影响 vTPM 可用性。

vTPM 访问权限通常是特权。不过,某些配置可能会允许更广泛的 vTPM 访问权限。

该怎么做?

客户无需采取任何操作。Google 将在您的标准维护窗口和计划维护窗口期间主动更新您的系统。不过,您可以限制 vTPM 访问权限,仅允许管理员(根级)用户访问;此操作有助于降低安全强化型虚拟机的风险。

解决了哪些漏洞?

利用漏洞 CVE-2025-2884,具有 vTPM 接口访问权限的本地攻击者可以发送恶意命令。这些命令利用了不匹配,从而读取越界 (OOB) vTPM 内存。此操作可能会泄露敏感数据。

CVE-2025-2884

GCP-2025-025

发布日期:2025-05-13

说明

说明 严重级别 备注

Intel 向 Google 通报了影响以下 Intel 处理器的新边信道漏洞:CascadeLake、Ice Lake XeonSP、Ice Lake XeonD、Sapphire Rapids 和 Emerald Rapids。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。我们已针对 Google 服务器舰队应用了修复,以保护客户。

解决了哪些漏洞?

CVE-2024-45332。 如需了解详情,请参阅 Intel 咨询 INTEL-SA-01247

我们随时为您提供帮助

如果您有任何疑问或需要帮助,请与 Cloud Customer Care 团队联系,并提供问题编号 417536835。

CVE-2024-45332

GCP-2025-024

发布日期:2025-05-12

更新日期:2025-05-13

说明

说明 严重级别 备注

2025-05-13 更新:如果您有任何疑问或需要帮助,请与 Cloud Customer Care 团队联系,并提供问题编号 417458390。


Intel 向 Google 通报了影响 Intel Cascade Lake 处理器和 Intel Ice Lake 处理器的新推测执行漏洞。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。我们针对 Google 服务器舰队应用了缓解措施。

Intel 原始设备制造商 (OEM) 和其他操作系统合作伙伴的进一步缓解措施将在可用后立即部署,以缓解同模式间接目标选择 (ITS) 漏洞。

应用操作系统缓解措施后,长时间运行第 3 代或更高版本虚拟机的客户可能会遇到一些意外的性能下降

解决了哪些漏洞?

CVE-2024-28956。如需了解详情,请参阅 Intel 安全咨询 INTEL-SA-01153

CVE-2024-28956

GCP-2024-040

发布日期:2024-07-01
更新日期:2024-08-20
说明 严重级别 备注