セキュリティ研究者のJustin O'Leary氏が、Google Cloud Config ConnectorにCVSS 10.0のIAM認可バイパス脆弱性(ConfigConfusion)を発見。 この事例は、Googleのバグ報奨金エコシステムにおける緊張の高まりを浮き彫りにしている。2026年5月初旬、GoogleはChromeとAndroidのVRPを刷新し、AI生成レポートの急増を理由にChromeの報奨金を削減した。

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
今年最も不可解なセキュリティポリシーの逆転劇の一つとして、GoogleがクラウドのConfig Connectorにおける重大な未修正脆弱性に対するバグ報奨金を拒否した——しかも、最初は研究者を称賛し、脆弱性を最高深刻度に分類した後で、の方針を翻した。この一件はThe Registerが最初に報じたもので、セキュリティコミュニティはGoogleの研究者に対する信頼の置き方や、クラウドインフラのバグへの対応姿勢に疑問を呈している。
セキュリティ研究者Justin O'Leary氏が発見したのは、Config Connector(組織がKubernetesを通じてGoogle Cloud環境全体を管理できるオープンソースのKubernetesアドオン)における重大な欠陥である。彼はこのバグをConfigConfusionと名付けた。
技術的詳細: Config Connectorは、Kubernetes名前空間のユーザーがGCPリソースを管理しようとする際に認可チェックを実施しない。これにより、組織レベルの権限を持つConfig Connectorサービスアカウントであれば、GCPのIdentity and Access Management(IAM)制御を迂回し、GCP組織全体(Google Cloudにおける全企業リソースのルートノード)において最高レベルの制御権限であるroles/ownerへと昇格できてしまう。O'Leary氏はこの欠陥をCVSS 10.0(最大深刻度スコア)と評価している。基本的なKubernetes名前空間アクセス権を持つ攻撃者が、組織のクラウド環境全体とそこに保存されたすべてのデータに対する完全な管理制御権を獲得できるからだ
。
Googleの対応は、目まぐるしい矛盾に満ちている。
フェーズ1 — 「ナイスキャッチ!」 O'Leary氏は2026年3月8日にこのバグをGoogleに報告した。3月27日、Googleのセキュリティエンジニアが報告書を受け付け、「ナイスキャッチ!(Nice Catch!)」と伝えた
。エンジニアは関連する製品チームにバグを登録し、Google Cloudと協力して修正に取り組むと約束し、次のように書いている。「製品チームと協力してこの問題に対処します。修正が完了したらお知らせします」
。GoogleはこのバグにP1優先度(最高)とS1深刻度(重大——ユーザーの大部分に影響し、中核的な組織機能を妨害する可能性がある)を割り当てた
。
フェーズ2 — 「仕様通りに動作している」 4月7日——11日後——O'Leary氏はGoogle Security Botから決定を覆すメッセージを受け取った。Cloud Vulnerability Reward Programパネルは、「この問題のセキュリティ影響は報奨金の対象となる基準を満たしていない」と結論付け、ソフトウェアは「仕様通りに動作している」とした
。Googleは報奨金の支払いを一切拒否した。
矛盾点: The Registerの6月18日時点の報道によれば、Googleの内部バグトラッカーは依然としてConfigConfusionをP1/S1、ステータス「進行中(受理済み)」 としてリストしており——脆弱性は存在しないとする公式見解と矛盾している。
2026年6月中旬時点——最初の報告から3カ月以上——この脆弱性は依然としてパッチが適用されておらず、未解決のままである。O'Leary氏はその後、自身の研究ブログ(olearysec.com)で完全な技術的詳細を公開した
。
2026年5月初旬、GoogleはChromeとAndroid向けの脆弱性報奨金プログラム(VRP)を全面的に見直し、脆弱性発見におけるAIツールの台頭を明確な理由として挙げた。
主な変更点:
批判派は、これが奇妙な対照を生み出していると主張する。Googleは「AIノイズ」を理由にChromeの報奨金を削減する一方で、人間の研究者が注意深く報告したCVSS 10.0のクラウドインフラバグについては「仕様通りに動作している」として報奨金を拒否しているのだ。この決定について、セキュリティコミュニティの多くは「近視眼的で研究者の信頼を損なう」と批判している。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
セキュリティ研究者のJustin O'Leary氏が、Google Cloud Config ConnectorにCVSS 10.0のIAM認可バイパス脆弱性(ConfigConfusion)を発見。
セキュリティ研究者のJustin O'Leary氏が、Google Cloud Config ConnectorにCVSS 10.0のIAM認可バイパス脆弱性(ConfigConfusion)を発見。 この事例は、Googleのバグ報奨金エコシステムにおける緊張の高まりを浮き彫りにしている。2026年5月初旬、GoogleはChromeとAndroidのVRPを刷新し、AI生成レポートの急増を理由にChromeの報奨金を削減した。
一方で、人間の研究者による詳細なCVSS 10.0のクラウドインフラ脆弱性を「仕様通り」と却下する決定は、コミュニティから「近視眼的で研究者の信頼を損なう」と批判されている。