اكتشف الباحث الأمني جاستن أوديري ثغرة خطيرة في Config Connector من جوجل تسمح بتجاوز صلاحيات IAM والتحكم الكامل في بيئة Google Cloud للمؤسسات [8][9]. الثغرة التي حصلت على تقييم CVSS 10.0 (أقصى خطورة) تسمح لأي مستخدم في Kubernetes namespace واحد بالسيطرة على كامل حساب GCP [8][9].

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, based primarily on The Register's exclusive report [8] and corroborated by other outlets [2][9].. Topic tags: general, general web, user generated, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
إليك القصة الكاملة، استنادًا بشكل أساسي إلى تقرير حصري من The Register وتأكيدات من مصادر أخرى
.
اكتشف الباحث الأمني جاستن أوديري ثغرة خطيرة في ترقية الصلاحيات في أداة Config Connector من جوجل — وهي مشغل Kubernetes (أداة) تتيح للمؤسسات إدارة موارد GCP (مثل التخزين السحابي، قواعد البيانات، سياسات IAM) عبر أوامر Kubernetes .
التفاصيل التقنية: تسمح الثغرة لأي مستخدم في أي Kubernetes namespace بتجاوز ضوابط إدارة الهوية والوصول (IAM) في Google Cloud Platform. يمكن لمطور لديه صلاحيات أساسية في namespace واحد فقط استغلال هذه الثغرة للحصول على التحكم الإداري الكامل في بيئة GCP للمؤسسة بأكملها — مما يعني السيطرة الكاملة على حساب السحابة بالكامل . قيّم أوديري هذه الثغرة بـ CVSS 10.0 — أقصى درجة خطورة
.
القضية مفتوحة منذ ما يقرب من ثلاثة أشهر دون إصدار أي إصلاح أو دفع أي مكافأة .
القبول الأولي — 'إمساكة جميلة!'
قام فريق مكافآت الثغرات في جوجل في البداية بفرز التقرير وتصنيفه كـ أولوية عالية / خطورة عالية، وأشاد أحد ممثلي جوجل بأوديري قائلاً 'إمساكة جميلة!' .
رفض المكافأة — 'يعمل كما هو مقصود'
تراجعت جوجل لاحقًا عن موقفها، وأغلقت التقرير، ووصفت السلوك بأنه 'يعمل كما هو مقصود' — مما يعني أنه لا يعتبر ثغرة صالحة بموجب قواعد البرنامج. لم يتم إصدار أي مكافأة .
لا إصلاح، لا يزال مفتوحًا
حتى 18 يونيو 2026، لا تزال الثغرة دون حل. لم تقم جوجل بتصحيح Config Connector ولم تقدم لأوديري أي مكافأة .
في أواخر أبريل / أوائل مايو 2026، قامت جوجل بإصلاح شامل لبرامج مكافآت الثغرات الخاصة بـ Chrome وAndroid، مستشهدة بـ ارتفاع في التقارير المولدة بالذكاء الاصطناعي .
قضية أوديري، رغم أنها ضمن برنامج مكافآت الثغرات السحابية (وليس Chrome/Android)، تغذي تصورًا متزايدًا بين الباحثين بأن جوجل تشدد في صرف المكافآت حتى للثغرات الشديدة التي يتم اكتشافها يدويًا — في وقت تقوم فيه الشركة بتخفيض المكافآت علنًا بسبب ضوضاء الذكاء الاصطناعي .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
اكتشف الباحث الأمني جاستن أوديري ثغرة خطيرة في Config Connector من جوجل تسمح بتجاوز صلاحيات IAM والتحكم الكامل في بيئة Google Cloud للمؤسسات [8][9].
اكتشف الباحث الأمني جاستن أوديري ثغرة خطيرة في Config Connector من جوجل تسمح بتجاوز صلاحيات IAM والتحكم الكامل في بيئة Google Cloud للمؤسسات [8][9]. الثغرة التي حصلت على تقييم CVSS 10.0 (أقصى خطورة) تسمح لأي مستخدم في Kubernetes namespace واحد بالسيطرة على كامل حساب GCP [8][9].
جوجل رحبت بالتقرير في البداية بكلمة 'إمساكة جميلة!' ثم عكست موقفها ورفضت دفع المكافأة مدعية أن السلوك 'يعمل كما هو مقصود' [2][8].