सुरक्षा शोधकर्ता जस्टिन ओ'लियरी ने Google Config Connector में एक गंभीर IAM ऑथराइजेशन बायपास खामी खोजी, जिसे उन्होंने CVSS 10.0 रेटिंग दी [8][9]। यह खामी किसी भी Kubernetes नेमस्पेस उपयोगकर्ता को पूरे GCP एन्वायरनमेंट पर पूर्ण प्रशासनिक नियंत्रण प्राप्त करने की अनुमति देती है [8]। Google की बग बाउंटी टीम ने शुरू में...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, based primarily on The Register's exclusive report [8] and corroborated by other outlets [2][9].. Topic tags: general, general web, user generated, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
यह है पूरी कहानी, जो मुख्य रूप से द रजिस्टर की एक्सक्लूसिव रिपोर्ट और अन्य आउटलेट्स
पर आधारित है।
सुरक्षा शोधकर्ता जस्टिन ओ'लियरी ने Google के Config Connector में एक गंभीर विशेषाधिकार-वृद्धि (privilege-escalation) दोष की खोज की। Config Connector एक Kubernetes ऑपरेटर (एक टूल) है जो संगठनों को Kubernetes कमांड के माध्यम से GCP संसाधनों (जैसे क्लाउड स्टोरेज, डेटाबेस, IAM नीतियां) को प्रबंधित करने की अनुमति देता है ।
तकनीकी विवरण: यह दोष किसी भी Kubernetes नेमस्पेस उपयोगकर्ता को Google क्लाउड प्लेटफ़ॉर्म के Identity and Access Management (IAM) नियंत्रणों को बायपास करने की अनुमति देता है। एक डेवलपर जिसके पास सिर्फ एक Kubernetes नेमस्पेस तक बुनियादी पहुंच है, वह इसका फायदा उठाकर पूरे संगठन के GCP एन्वायरनमेंट पर पूर्ण प्रशासनिक नियंत्रण प्राप्त कर सकता है - प्रभावी रूप से पूरे क्लाउड अकाउंट पर कब्जा कर सकता है । ओ'लियरी ने इस भेद्यता को CVSS 10.0 रेटिंग दी, जो अधिकतम संभव गंभीरता है
।
यह मामला लगभग तीन महीने से खुला है, जिसमें न तो कोई फिक्स जारी किया गया है और न ही कोई बाउंटी का भुगतान किया गया है ।
शुरुआती स्वीकृति - "Nice catch!"
Google की बग बाउंटी टीम ने शुरू में रिपोर्ट को ट्राइएज किया, इसे उच्च प्राथमिकता / उच्च गंभीरता के रूप में वर्गीकृत किया, और एक Google प्रतिनिधि ने ओ'लियरी की "Nice catch!" कहकर प्रशंसा की ।
बाउंटी से इनकार - "Working as intended"
बाद में Google ने अपना फैसला बदल दिया, रिपोर्ट बंद कर दी, और इस व्यवहार को "कार्यात्मक" (working as intended) घोषित कर दिया - जिसका अर्थ है कि इसे प्रोग्राम नियमों के तहत एक मान्य भेद्यता नहीं माना गया। कोई इनाम जारी नहीं किया गया ।
कोई फिक्स नहीं, अभी भी खुला
18 जून, 2026 तक, यह दोष अनसुलझा बना हुआ है। Google ने Config Connector को पैच नहीं किया है और ओ'लियरी को कोई बाउंटी नहीं दी है ।
अप्रैल/मई 2026 के अंत में, Google ने Chrome और Android के लिए अपने वल्नरेबिलिटी रिवॉर्ड प्रोग्राम्स (VRP) में बदलाव किया, जिसका कारण AI-जनित सबमिशन में वृद्धि को बताया गया ।
ओ'लियरी का मामला, जबकि क्लाउड VRP (Chrome/Android नहीं) में है, शोधकर्ताओं के बीच एक बढ़ती धारणा को बढ़ावा देता है कि Google AI शोर के कारण सार्वजनिक रूप से बाउंटी में कटौती करने के समय, मैन्युअल रूप से खोजे गए गंभीर दोषों के लिए भी भुगतान कस रहा है ।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
सुरक्षा शोधकर्ता जस्टिन ओ'लियरी ने Google Config Connector में एक गंभीर IAM ऑथराइजेशन बायपास खामी खोजी, जिसे उन्होंने CVSS 10.0 रेटिंग दी [8][9]।
सुरक्षा शोधकर्ता जस्टिन ओ'लियरी ने Google Config Connector में एक गंभीर IAM ऑथराइजेशन बायपास खामी खोजी, जिसे उन्होंने CVSS 10.0 रेटिंग दी [8][9]। यह खामी किसी भी Kubernetes नेमस्पेस उपयोगकर्ता को पूरे GCP एन्वायरनमेंट पर पूर्ण प्रशासनिक नियंत्रण प्राप्त करने की अनुमति देती है [8]।
Google की बग बाउंटी टीम ने शुरू में रिपोर्ट को 'उच्च प्राथमिकता' के रूप में स्वीकार किया और शोधकर्ता की तारीफ की, लेकिन बाद में इसे 'कार्यात्मक' बताकर इनकार कर दिया [2][8]।