El investigador Justin O'Leary reportó un fallo crítico en Google Config Connector que permite a cualquier usuario de un namespace de Kubernetes eludir los controles IAM de GCP y obtener control total sobre la cuenta... Google inicialmente aceptó el reporte como de alta prioridad y alta severidad, y un representante...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, based primarily on The Register's exclusive report [8] and corroborated by other outlets [2][9].. Topic tags: general, general web, user generated, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
Aquí tienes la historia completa, basada principalmente en el informe exclusivo de The Register y corroborado por otros medios
.
El investigador de seguridad Justin O'Leary descubrió una falla crítica de escalada de privilegios en Config Connector de Google —un operador de Kubernetes (una herramienta) que permite a las organizaciones gestionar recursos de GCP (como almacenamiento en la nube, bases de datos, políticas IAM) a través de comandos de Kubernetes .
Detalle técnico: La falla permite que cualquier usuario de un namespace de Kubernetes omita los controles de Identity and Access Management (IAM) de Google Cloud Platform. Un desarrollador con acceso básico a un solo namespace de Kubernetes podría explotar esto para obtener control administrativo total sobre todo el entorno GCP de una organización —de hecho, apoderarse de toda la cuenta en la nube . O'Leary calificó esta vulnerabilidad con un CVSS 10.0 —la máxima severidad posible
.
El caso lleva casi tres meses abierto sin que se haya emitido una solución ni pagado ninguna recompensa .
Aceptación inicial — "¡Buen trabajo!"
El equipo de bug bounty de Google inicialmente trió el reporte, lo categorizó como de alta prioridad / alta severidad, y un representante de Google elogió a O'Leary con un "¡Buen trabajo!" .
Recompensa denegada — "Funciona según lo previsto"
Google luego dio marcha atrás, cerró el reporte y declaró que el comportamiento era "funciona según lo previsto" —es decir, no se consideraba una vulnerabilidad válida según las reglas del programa. No se emitió ninguna recompensa .
Sin corrección, aún abierto
Hasta el 18 de junio de 2026, la falla sigue sin resolverse. Google no ha parcheado Config Connector y no le ha ofrecido ninguna recompensa a O'Leary .
A finales de abril / principios de mayo de 2026, Google reestructuró sus Programas de Recompensa por Vulnerabilidades (VRP) para Chrome y Android, citando un aumento en las presentaciones generadas por IA .
El caso de O'Leary, aunque se enmarca en el VRP de la Nube (no en el de Chrome/Android), alimenta una percepción creciente entre los investigadores de que Google está ajustando los pagos incluso para fallas graves descubiertas manualmente —justo cuando la empresa está recortando recompensas públicamente debido al ruido de la IA .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El investigador Justin O'Leary reportó un fallo crítico en Google Config Connector que permite a cualquier usuario de un namespace de Kubernetes eludir los controles IAM de GCP y obtener control total sobre la cuenta...
El investigador Justin O'Leary reportó un fallo crítico en Google Config Connector que permite a cualquier usuario de un namespace de Kubernetes eludir los controles IAM de GCP y obtener control total sobre la cuenta... Google inicialmente aceptó el reporte como de alta prioridad y alta severidad, y un representante felicitó a O'Leary con un ‘¡Buen trabajo!’, pero luego dio marcha atrás y declaró que el comportamiento era ‘funciona s...
A pesar de la gravedad del fallo, valorado con un CVSS 10.0, Google no ha emitido ningún parche ni pagado la recompensa correspondiente.