Sikkerhetsforsker Justin O'Leary fant en alvorlig sårbarhet i Google Cloud Config Connector (ConfigConfusion) som lar angripere omgå IAM kontroller og få full admin tilgang til hele organisasjonens Google Cloud ressur... Google omtalte først funnet som «Nice Catch!» og klassifiserte det med høyest prioritet og alvor...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
I en av de mest forvirrende sikkerhetspolitiske snuoperasjonene i år har Google nektet en dusør for en kritisk, ufikset sårbarhet i sin Cloud Config Connector – etter først å ha rost forskeren og klassifisert feilen med høyest mulig alvorlighetsgrad. Saken, først omtalt av The Register, har fått sikkerhetsmiljøet til å stille spørsmål ved Googles forpliktelse til forskertillit og håndtering av skyinfrastrukturfeil .
Sikkerhetsforsker Justin O'Leary oppdaget en kritisk feil i Config Connector, et åpen kildekode-tillegg for Kubernetes som lar organisasjoner administrere hele Google Cloud-miljøet via Kubernetes . Han kalte feilen ConfigConfusion.
Tekniske detaljer: Config Connector utfører ingen autorisasjonskontroll når en Kubernetes-navnerombruker prøver å administrere GCP-ressurser. Dette lar enhver Config Connector-tjenestekonto med organisasjonsnivå-tillatelser omgå GCPs Identity and Access Management (IAM)-kontroller og eskalere til høyeste kontrollnivå – roles/owner – over en hel GCP-organisasjon, som er rotnoden for alle bedriftsressurser i Google Cloud . O'Leary rangerer feilen som CVSS 10.0, maksimal alvorlighetsgrad, fordi en angriper med grunnleggende Kubernetes-navneromtilgang kan få full administrativ kontroll over en organisasjons hele sky-miljø og alle data lagret der
.
Historien om Googles respons er preget av hodebryende motsetninger.
Fase 1 – «Nice Catch!» O'Leary rapporterte feilen til Google 8. mars 2026 . 27. mars aksepterte en Google-sikkerhetsingeniør rapporten og sa «Nice Catch!»
. Ingeniøren sa de hadde opprettet en feilrapport hos det aktuelle produktteamet og forsikret O'Leary om at de ville jobbe med Google Cloud for å fikse sårbarheten: «Vi vil jobbe med produktteamet for å sikre at dette problemet blir adressert. Vi gir beskjed når problemet er fikset»
. Google klassifiserte feilen som P1-prioritet (høyest) og S1-alvorlighetsgrad (kritisk – påvirker stor andel brukere og kan forstyrre kjernfunksjoner)
.
Fase 2 – «Working as intended.» 7. april – 11 dager senere – fikk O'Leary en melding fra en Google Security Bot som omgjorde beslutningen . Cloud Vulnerability Reward Program-panelet konkluderte med at «sikkerhetspåvirkningen av dette problemet ikke oppfyller kriteriene for å kvalifisere for dusør» og at programvaren «fungerer som tiltenkt»
. Google nektet enhver dusørutbetaling.
Motsigelsen: Per The Registers rapport 18. juni listet Googles interne feilsporing fortsatt ConfigConfusion som P1/S1 med status «in progress (accepted)» – i strid med den offentlige posisjonen om at ingen sårbarhet eksisterer .
Per midten av juni 2026 – over tre måneder etter den opprinnelige rapporten – er sårbarheten fortsatt ikke lappet eller løst . O'Leary har publisert et forskningsblogginnlegg med full tekniske detaljer på olearysec.com
.
Tidlig mai 2026 gjennomgikk Google sine dusørprogrammer for Chrome og Android en omfattende overhaling, eksplisitt med henvisning til fremveksten av AI-verktøy i sårbarhetsfunn .
Viktige endringer:
Kritikere hevder dette skaper en merkbar kontrast: Google kutter Chrome-dusører på grunn av «AI-støy» samtidig som de nekter en menneskelig forskers nøye rapporterte, CVSS 10.0 skyinfrastrukturfeil med begrunnelsen «working as intended» – en beslutning mange i sikkerhetsmiljøet har kalt kortsiktig og skadelig for forskertillit .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sikkerhetsforsker Justin O'Leary fant en alvorlig sårbarhet i Google Cloud Config Connector (ConfigConfusion) som lar angripere omgå IAM kontroller og få full admin tilgang til hele organisasjonens Google Cloud ressur...
Sikkerhetsforsker Justin O'Leary fant en alvorlig sårbarhet i Google Cloud Config Connector (ConfigConfusion) som lar angripere omgå IAM kontroller og få full admin tilgang til hele organisasjonens Google Cloud ressur... Google omtalte først funnet som «Nice Catch!» og klassifiserte det med høyest prioritet og alvorlighetsgrad (P1/S1), men snudde 11 dager senere og nektet dusør med begrunnelsen «working as intended».
Sårbarheten er fortsatt ufikset over tre måneder etter rapportering, og Google har samtidig kuttet Chrome dusører med henvisning til en flom av AI genererte rapporter – noe som skaper kritikk for manglende tillit til...