보안 연구원 저스틴 오리어리(Justin O'Leary)가 구글 클라우드 Config Connector에서 IAM 인증 우회 취약점(ConfigConfusion) 발견, CVSS 10.0 등급 구글은 처음에 '잘 잡았다'며 최고 우선순위(P1)와 최고 심각도(S1)로 분류했으나, 11일 후 '의도된 기능'이라며 버그 바운티 지급 거부 취약점은 발견된 지 3개월이 넘도록 패치되지 않았으며, 구글 내부 버그 트래커는 여전히 미해결 상태로 유지

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
올해 가장 황당한 보안 정책 반전 중 하나로, 구글이 클라우드 Config Connector에서 발견된 치명적이고 미해결된 취약점에 대해 버그 바운티를 거부했습니다. 구글은 처음에는 연구원을 칭찬하고 해당 결함을 최고 심각도로 분류했었습니다. 이 사건은 The Register가 처음 보도했으며, 보안 커뮤니티에서 구글의 연구원 신뢰에 대한 약속과 클라우드 인프라 버그 처리 방식을 의문케 하고 있습니다 .
보안 연구원 저스틴 오리어리는 Config Connector에서 치명적인 결함을 발견했습니다. Config Connector는 조직이 쿠버네티스(Kubernetes)를 통해 전체 구글 클라우드 환경을 관리할 수 있게 해주는 오픈소스 쿠버네티스 애드온(add-on)입니다 . 그는 이 버그를 ConfigConfusion이라고 명명했습니다.
기술적 세부 사항: Config Connector는 쿠버네티스 네임스페이스 사용자가 GCP 리소스를 관리하려고 할 때 권한 부여 확인(authorization check)을 수행하지 않습니다. 이로 인해 조직 수준(org-level) 권한이 있는 모든 Config Connector 서비스 계정이 GCP의 IAM(Identity and Access Management) 통제를 우회하고, 구글 클라우드의 모든 회사 리소스의 루트 노드인 전체 GCP 조직(Organization)에 대한 최고 수준의 통제권인 roles/owner로 권한을 상승시킬 수 있습니다 . 오리어리는 이 결함을 CVSS 10.0, 즉 최대 심각도 점수로 평가했습니다. 기본적인 쿠버네티스 네임스페이스 접근 권한만 가진 공격자가 조직의 전체 클라우드 환경과 그 안에 저장된 모든 데이터에 대한 완전한 관리 통제권을 얻을 수 있기 때문입니다
.
구글의 대응 스토리는 정반대되는 행보를 보여줍니다.
1단계 — "잘 잡았다!" 오리어리는 2026년 3월 8일 구글에 버그를 신고했습니다 . 3월 27일, 구글 보안 엔지니어가 신고를 접수하고 그에게 "Nice Catch!"라고 말했습니다
. 엔지니어는 관련 제품 팀에 버그를 등록했으며 구글 클라우드와 협력하여 결함을 수정하겠다고 확약하며 "우리는 제품 팀과 협력하여 이 문제가 해결되도록 할 것입니다. 문제가 해결되면 알려드리겠습니다"라고 썼습니다
. 구글은 이 버그에 P1 우선순위(최고)와 S1 심각도(치명적—사용자 대다수에게 영향 및 핵심 조직 기능 방해 가능)를 할당했습니다
.
2단계 — "의도된 동작입니다." 4월 7일—11일 후—오리어리는 구글 보안 봇으로부터 결정을 번복하는 메시지를 받았습니다 . 클라우드 취약점 보상 프로그램(VRP) 패널은 "이 문제의 보안 영향이 보상 지급 자격 기준을 충족하지 못한다"며 소프트웨어가 "의도된 대로 작동하고 있다"고 결론 내렸습니다
. 구글은 모든 바운티 지급을 거부했습니다.
모순점: The Register의 6월 18일 보도 기준으로, 구글의 내부 버그 트래커는 여전히 ConfigConfusion을 P1/S1 상태로 "진행 중(접수됨)" 으로 분류하고 있습니다—취약점이 존재하지 않는다는 공식 입장과 상충됩니다 .
2026년 6월 중순 기준—최초 신고 후 3개월 이상—이 취약점은 여전히 패치되지 않고 해결되지 않았습니다 . 오리어리는 olearysec.com에서 전체 기술적 세부 사항을 담은 연구 블로그 게시물을 공개했습니다
.
2026년 5월 초, 구글은 크롬(Chrome)과 안드로이드(Android)에 대한 취약점 보상 프로그램(VRP)을 전면 개편하면서 명시적으로 취약점 발견에서 AI 도구의 증가를 언급했습니다 .
주요 변경 사항:
비평가들은 이것이 어색한 대조를 만든다고 주장합니다: 구글은 "AI 노이즈"를 이유로 크롬 지급액을 삭감하면서도, 동시에 인간 연구원이 신중하게 보고한 CVSS 10.0 클라우드 인프라 버그에 대해 '의도된 대로 작동한다'는 이유로 보상을 거부하는 것입니다. 이는 보안 커뮤니티에서 근시안적이고 연구원 신뢰를 해치는 결정으로 간주되고 있습니다 .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
보안 연구원 저스틴 오리어리(Justin O'Leary)가 구글 클라우드 Config Connector에서 IAM 인증 우회 취약점(ConfigConfusion) 발견, CVSS 10.0 등급
보안 연구원 저스틴 오리어리(Justin O'Leary)가 구글 클라우드 Config Connector에서 IAM 인증 우회 취약점(ConfigConfusion) 발견, CVSS 10.0 등급 구글은 처음에 '잘 잡았다'며 최고 우선순위(P1)와 최고 심각도(S1)로 분류했으나, 11일 후 '의도된 기능'이라며 버그 바운티 지급 거부
취약점은 발견된 지 3개월이 넘도록 패치되지 않았으며, 구글 내부 버그 트래커는 여전히 미해결 상태로 유지