Le chercheur Justin O'Leary a découvert ConfigConfusion, une faille de contournement IAM dans Google Cloud Config Connector, notée CVSS 10.0, permettant à un attaquant de prendre le contrôle total d'une organisation. Google a d'abord classé le bug en priorité et sévérité maximales (P1/S1), félicitant le chercheur, a...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
Dans l'un des retournements de politique de sécurité les plus déroutants de l'année, Google a refusé une prime de bug bounty pour une faille critique et non corrigée dans son Cloud Config Connector — après avoir initialement félicité le chercheur et classé la vulnérabilité au niveau de sévérité le plus élevé. Cet épisode, rapporté par The Register, a laissé la communauté de la sécurité s'interroger sur l'engagement de Google envers la confiance des chercheurs et sa gestion des bugs d'infrastructure cloud .
Le chercheur en sécurité Justin O'Leary a découvert une faille critique dans Config Connector, un module complémentaire open source pour Kubernetes qui permet aux organisations de gérer leur environnement Google Cloud via Kubernetes . Il a nommé ce bug ConfigConfusion.
Détails techniques : Config Connector n'effectue pas de vérification d'autorisation lorsqu'un utilisateur d'un espace de nommage Kubernetes tente de gérer des ressources GCP. Cela permet à tout compte de service Config Connector disposant de permissions au niveau de l'organisation de contourner les contrôles IAM de GCP et d'escalader vers le niveau de contrôle le plus élevé — roles/owner — sur l'ensemble de l'organisation GCP, qui est le nœud racine de toutes les ressources de l'entreprise dans Google Cloud . O'Leary évalue la faille à CVSS 10.0, le score de sévérité maximal, car un attaquant avec un simple accès à un espace de nommage Kubernetes peut obtenir un contrôle administratif total sur l'ensemble de l'environnement cloud de l'organisation et toutes les données qui y sont stockées
.
L'histoire de la réponse de Google est une série de contradictions flagrantes.
Phase 1 — « Beau travail ! » O'Leary a signalé le bug à Google le 8 mars 2026 . Le 27 mars, un ingénieur sécurité de Google a accepté le rapport et lui a dit « Beau travail ! »
. L'ingénieur a déclaré avoir soumis le bug à l'équipe produit concernée et a assuré à O'Leary qu'ils travailleraient avec Google Cloud pour corriger la faille, écrivant : « Nous travaillerons avec l'équipe produit pour garantir la résolution de ce problème. Nous vous tiendrons informé dès que le problème sera corrigé »
. Google a attribué au bug la priorité P1 (la plus élevée) et la sévérité S1 (critique — affecte un grand pourcentage d'utilisateurs et peut perturber les fonctions organisationnelles de base)
.
Phase 2 — « Fonctionnement normal. » Le 7 avril — 11 jours plus tard — O'Leary a reçu un message d'un robot de sécurité de Google annulant la décision . Le panel du Cloud Vulnerability Reward Program a conclu que « l'impact sécuritaire de ce problème ne répond pas aux critères pour être éligible à une récompense » et que le logiciel « fonctionne comme prévu »
. Google a refusé toute prime.
La contradiction : Selon le rapport de The Register du 18 juin, le bug tracker interne de Google listait toujours ConfigConfusion en P1/S1 avec le statut « en cours (accepté) » — ce qui contredit la position publique selon laquelle aucune vulnérabilité n'existe .
À la mi-juin 2026 — plus de trois mois après le rapport initial — la vulnérabilité reste non corrigée et non résolue . O'Leary a depuis publié un article de blog de recherche avec tous les détails techniques sur olearysec.com
.
Début mai 2026, Google a remanié ses programmes de récompense pour les vulnérabilités (VRP) de Chrome et Android, citant explicitement l'essor des outils d'IA dans la découverte de vulnérabilités .
Principaux changements :
Les critiques soulignent un contraste frappant : Google réduit les primes Chrome à cause du « bruit de l'IA » tout en refusant un bug d'infrastructure cloud CVSS 10.0, soigneusement signalé par un chercheur humain, sous prétexte qu'il s'agit d'un « fonctionnement normal » — une décision que beaucoup dans la communauté de la sécurité jugent myope et préjudiciable à la confiance des chercheurs .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le chercheur Justin O'Leary a découvert ConfigConfusion, une faille de contournement IAM dans Google Cloud Config Connector, notée CVSS 10.0, permettant à un attaquant de prendre le contrôle total d'une organisation.
Le chercheur Justin O'Leary a découvert ConfigConfusion, une faille de contournement IAM dans Google Cloud Config Connector, notée CVSS 10.0, permettant à un attaquant de prendre le contrôle total d'une organisation. Google a d'abord classé le bug en priorité et sévérité maximales (P1/S1), félicitant le chercheur, avant de faire volte face 11 jours plus tard, refusant la prime et le correctif.
L'incident intervient alors que Google révise ses programmes de bug bounty en mai 2026, réduisant les primes Chrome à cause de l'IA, mais augmentant les récompenses Android jusqu'à 1,5 million de dollars.