Säkerhetsforskaren Justin O'Leary upptäckte en kritisk IAM behörighetsförbikoppling i Google Cloud Config Connector (ConfigConfusion), klassad som CVSS 10.0. Google sa först 'Nice catch!' och klassade felet som högsta prioritet P1/S1 – men backade efter 11 dagar och kallade det 'arbetar som designad' utan att betala...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
I en av årets mest förbryllande policyvändningar inom cybersäkerhet har Google förnekat en säkerhetsforskare hans buggpremie för en kritisk, fortfarande opåtgärdad sårbarhet i Cloud Config Connector. Detta efter att först ha hyllat forskaren och klassificerat felet med högsta möjliga allvarlighetsgrad. Händelsen, som först rapporterades av The Register , får säkerhetsgemenskapen att ifrågasätta Googles engagemang för forskarnas förtroende och hanteringen av molninfrastrukturbuggar.
Säkerhetsforskaren Justin O'Leary upptäckte en kritisk brist i Config Connector, ett open source-Kubernetes-tillägg som låter organisationer hantera hela sin Google Cloud-miljö via Kubernetes . Han döpte sårbarheten till ConfigConfusion.
Tekniska detaljer: Config Connector utför ingen auktorisationskontroll när en användare i en Kubernetes-namnrymd försöker hantera GCP-resurser. Detta innebär att vilket Config Connector-tjänstkonto som helst med behörighet på organisationsnivå kan kringgå GCP:s IAM-kontroller (Identity and Access Management) och eskalera till den högsta kontrollnivån – roles/owner – över en hel GCP-organisation, vilket är rotnoden för alla företagsresurser i Google Cloud . O'Leary klassar felet som CVSS 10.0, den maximala allvarlighetsgraden, eftersom en angripare med grundläggande Kubernetes-namnrymdsåtkomst kan få full administrativ kontroll över en organisations hela molnmiljö och all data som lagras där
.
Historien om Googles agerande är en berg-och-dalbana av motsägelser.
Fas 1 – ”Nice catch!” O'Leary rapporterade buggen till Google den 8 mars 2026 . Den 27 mars accepterade en Googles säkerhetsingenjör rapporten och skrev ”Nice catch!”
. Ingenjören sa att de lämnat in en buggrapport till det relevanta produktteamet och försäkrade O'Leary att de skulle samarbeta med Google Cloud för att åtgärda felet: ”Vi kommer att arbeta med produktteamet för att säkerställa att problemet åtgärdas. Vi meddelar dig när felet är fixat”
. Google tilldelade buggen P1-prioritet (högsta) och S1-allvarlighetsgrad (kritisk – påverkar en stor andel användare och kan störa centrala organisationsfunktioner)
.
Fas 2 – ”Arbetar som designad.” Den 7 april – 11 dagar senare – fick O'Leary ett meddelande från en Google Security Bot som upphävde beslutet . Panelens för Cloud Vulnerability Reward Program drog slutsatsen att ”säkerhetspåverkan av detta problem inte uppfyller kriterierna för att kvalificera sig för en belöning” och att programvaran ”arbetar som designad”
. Google nekade all utbetalning.
Motsägelsen: Enligt The Registers rapport den 18 juni listade Googles interna buggspårare fortfarande ConfigConfusion som P1/S1 med status ”pågående (accepterad)” – i strid med den offentliga positionen att ingen sårbarhet finns .
I mitten av juni 2026 – över tre månader efter den ursprungliga rapporten – är sårbarheten fortfarande inte åtgärdad . O'Leary har sedan dess publicerat ett forskningsinlägg med fullständiga tekniska detaljer på olearysec.com
.
I början av maj 2026 genomförde Google en översyn av sina belöningsprogram för sårbarheter (VRP) för Chrome och Android, med ett uttryckligt hänvisande till AI-verktygens framväxt inom sårbarhetsupptäckt .
Viktiga förändringar:
Kritiker menar att detta skapar en märklig kontrast: Google sänker Chrome-utbetalningarna på grund av ”AI-brus” samtidigt som man nekar en mänsklig forskare en noggrant rapporterad, CVSS 10.0-molninfrastrukturbugg med motiveringen att den ”arbetar som designad” – ett beslut som många i säkerhetsgemenskapen har kallat kortsiktigt och skadligt för forskarnas förtroende .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Säkerhetsforskaren Justin O'Leary upptäckte en kritisk IAM behörighetsförbikoppling i Google Cloud Config Connector (ConfigConfusion), klassad som CVSS 10.0.
Säkerhetsforskaren Justin O'Leary upptäckte en kritisk IAM behörighetsförbikoppling i Google Cloud Config Connector (ConfigConfusion), klassad som CVSS 10.0. Google sa först 'Nice catch!' och klassade felet som högsta prioritet P1/S1 – men backade efter 11 dagar och kallade det 'arbetar som designad' utan att betala ut någon belöning.
Över tre månader efter rapporten är sårbarheten fortfarande inte åtgärdad. O'Leary har publicerat fullständiga tekniska detaljer på olearysec.com.