חוקר האבטחה ג'סטין אולירי גילה פרצת עקיפת הרשאות (ConfigConfusion) ב Config Connector של Google Cloud המדורגת CVSS 10.0. גוגל אישרה תחילה את הדיווח, הגדירה את הבאג כקריטי (P1/S1) ואמרה "תפיסה יפה!", אך לאחר מכן הפכה את ההחלטה וסירבה לשלם פרס בטענה שהמערכת "פועלת כמתוכנן".

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
אחת הפרשיות התמוהות ביותר במדיניות האבטחה השנה: גוגל סירבה לשלם פרס כספי לחוקר שגילה פרצת אבטחה קריטית ב-Cloud Config Connector שלה — לאחר שתחילה שיבחה אותו וסיווגה את הפגיעות בחומרה המקסימלית. הפרשה, שדווחה לראשונה על ידי The Register, מעוררת תהיות בקהילת האבטחה לגבי מחויבותה של גוגל לאמון החוקרים והטיפול שלה בתקלות ענן.
חוקר האבטחה ג'סטין אולירי גילה פגם קריטי ב-Config Connector, תוסף Kubernetes בקוד פתוח המאפשר לארגונים לנהל את כל סביבת Google Cloud שלהם באמצעות Kubernetes . הוא כינה את הפרצה ConfigConfusion.
פרטים טכניים: Config Connector לא מבצע בדיקת הרשאות כאשר משתמש במרחב שמות (namespace) של Kubernetes מנסה לנהל משאבי GCP. הדבר מאפשר לכל חשבון שירות של Config Connector בעל הרשאות ברמת הארגון לעקוף את בקרות ניהול הזהויות והגישה (IAM) של GCP ולהסלים להרמה הגבוהה ביותר של שליטה — roles/owner — על כל ארגון GCP, שהוא הצומת העליון של כל משאבי החברה ב-Google Cloud . אולירי מדרג את הפרצה כ-CVSS 10.0, ציון החומרה המקסימלי, מכיוון שתוקף עם גישה בסיסית למרחב שמות של Kubernetes יכול לקבל שליטה מנהלתית מלאה על כל סביבת הענן של הארגון וכל הנתונים המאוחסנים בה
.
סיפור התגובה של גוגל הוא סדרה של סתירות מביכות.
שלב 1 — "תפיסה יפה!" אולירי דיווח על הבאג לגוגל ב-8 במרץ 2026 . ב-27 במרץ, מהנדס אבטחה של גוגל קיבל את הדיווח ואמר לו "תפיסה יפה!"
. המהנדס אמר שהוא הגיש באג לצוות המוצר הרלוונטי והבטיח לאולירי שהם יעבדו עם Google Cloud כדי לתקן את הפרצה, וכתב: "אנחנו נעבוד עם צוות המוצר כדי לוודא שהבעיה מטופלת. נודיע לך כשהבעיה תטופל"
. גוגל סיווגה את הבאג כ-P1 (עדיפות עליונה) ו-S1 (חומרה קריטית — משפיעה על אחוז גדול מהמשתמשים ועלולה לשבש פונקציות ארגוניות ליבה)
.
שלב 2 — "פועל כמתוכנן." ב-7 באפריל — 11 ימים לאחר מכן — אולירי קיבל הודעה מבוט אוטומטי של גוגל שהפכה את ההחלטה . ועדת תוכנית התגמולים לפגיעות ענן קבעה כי "ההשפעה הביטחונית של בעיה זו אינה עומדת בקריטריונים לזכאות לפרס" וכי התוכנה "פועלת כמתוכנן"
. גוגל סירבה לשלם כל פרס.
הסתירה: נכון לדיווח של The Register ב-18 ביוני, מעגל הבאגים הפנימי של גוגל עדיין סיווג את ConfigConfusion כ-P1/S1 עם סטטוס "בתהליך (התקבל)" — בניגוד לעמדה הפומבית שאין פגיעות .
נכון לאמצע יוני 2026 — למעלה משלושה חודשים לאחר הדיווח הראשוני — הפגיעות נותרה לא מטופלת ולא מתוקנת . אולירי פרסם מאמר מחקר עם פרטים טכניים מלאים באתר olearysec.com
.
בתחילת מאי 2026, גוגל ביצעה שינוי משמעותי בתוכניות התגמולים לפגיעות (VRP) שלה עבור Chrome ואנדרואיד, וציינה במפורש את עליית כלי הבינה המלאכותית בגילוי פגיעויות כסיבה .
שינויים עיקריים:
מבקרים טוענים שזה יוצר ניגוד מביך: גוגל קוצצת תגמולי Chrome בגלל "רעש בינה מלאכותית" בעוד היא מסרבת לשלם לחוקר אנושי על באג ענן CVSS 10.0 שדווח בקפידה, בטענה שהוא "פועל כמתוכנן" — החלטה שרבים בקהילת האבטחה כינו קצרת רואי ופוגעת באמון החוקרים .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
חוקר האבטחה ג'סטין אולירי גילה פרצת עקיפת הרשאות (ConfigConfusion) ב Config Connector של Google Cloud המדורגת CVSS 10.0.
חוקר האבטחה ג'סטין אולירי גילה פרצת עקיפת הרשאות (ConfigConfusion) ב Config Connector של Google Cloud המדורגת CVSS 10.0. גוגל אישרה תחילה את הדיווח, הגדירה את הבאג כקריטי (P1/S1) ואמרה "תפיסה יפה!", אך לאחר מכן הפכה את ההחלטה וסירבה לשלם פרס בטענה שהמערכת "פועלת כמתוכנן".
הפרצה נותרה לא מתוקנת למעלה משלושה חודשים, ובמקביל גוגל הודיעה על קיצוץ בתגמולי Chrome עקב גל דיווחים מבוססי בינה מלאכותית.