นักวิจัย Justin O'Leary ค้นพบช่องโหว่ ConfigConfusion ใน Google Cloud Config Connector ที่ทำให้ผู้ใช้ Kubernetes namespace สามารถข้ามระบบ IAM และยกระดับสิทธิ์เป็น 'roles/owner' ทั่วทั้งองค์กรบน Google Cloud ซึ่งถือเป็... Google ตอบรับรายงานด้วยการกล่าวว่า 'Nice Catch!' และกำหนดระดับ Priority P1 และ Severity S1 ก่อนจ...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
นี่คือหนึ่งในเรื่องราวที่สร้างความฉงนมากที่สุดแห่งปีในวงการนโยบายความปลอดภัยของ Google: บริษัทปฏิเสธจ่ายค่าแจ้งรางวัล (bug bounty) สำหรับช่องโหว่ร้ายแรงที่ยังไม่ได้รับการแก้ไขใน Cloud Config Connector หลังจากที่ก่อนหน้านี้เจ้าหน้าที่ได้ชื่นชมนักวิจัยและจัดระดับความรุนแรงของช่องโหว่นี้ไว้สูงที่สุดเท่าที่จะเป็นไปได้ เหตุการณ์นี้ซึ่งรายงานครั้งแรกโดย The Register ทำให้วงการความปลอดภัยเกิดข้อกังขาต่อความมุ่งมั่นของ Google ในเรื่องความไว้วางใจของนักวิจัยและการจัดการกับข้อบกพร่องของโครงสร้างพื้นฐานคลาวด์
นักวิจัยความปลอดภัย จัสติน โอ'ลีรี (Justin O'Leary) ค้นพบข้อบกพร่องร้ายแรงใน Config Connector ซึ่งเป็นปลั๊กอินโอเพนซอร์สสำหรับ Kubernetes ที่ช่วยให้องค์กรจัดการสภาพแวดล้อม Google Cloud ทั้งหมดผ่าน Kubernetes เขาตั้งชื่อข้อบกพร่องนี้ว่า ConfigConfusion
รายละเอียดทางเทคนิค: Config Connector ไม่ได้ทำการตรวจสอบสิทธิ์ (authorization check) เมื่อผู้ใช้ Kubernetes namespace พยายามจัดการทรัพยากร GCP ซึ่งทำให้บัญชีบริการของ Config Connector ที่มีสิทธิ์ระดับองค์กรสามารถ ข้ามระบบควบคุม IAM ของ GCP และยกระดับสิทธิ์ไปสู่ระดับสูงสุด — roles/owner — เหนือ GCP Organization ทั้งหมด ซึ่งเป็นโหนดรากของทรัพยากรทั้งหมดของบริษัทใน Google Cloud โอ'ลีรีจัดอันดับข้อบกพร่องนี้เป็น CVSS 10.0 ซึ่งเป็นคะแนนความรุนแรงสูงสุด เนื่องจากผู้โจมตีที่มีสิทธิ์เข้าถึง Kubernetes namespace แค่พื้นฐานก็สามารถควบคุมสภาพแวดล้อมคลาวด์ทั้งหมดขององค์กรและข้อมูลทั้งหมดที่จัดเก็บไว้ได้อย่างสมบูรณ์
เรื่องราวการตอบสนองของ Google เต็มไปด้วยความขัดแย้งที่ทำให้รู้สึกเหมือนถูกเหวี่ยงไปมา
ระยะแรก — 'Nice Catch!' โอ'ลีรีรายงานข้อบกพร่องให้ Google ทราบในวันที่ 8 มีนาคม 2026 ในวันที่ 27 มีนาคม วิศวกรความปลอดภัยของ Google ยอมรับรายงานและบอกเขาว่า 'Nice Catch!'
วิศวกรแจ้งว่าได้ยื่นเรื่องบั๊กให้กับทีมผลิตภัณฑ์ที่เกี่ยวข้องและรับรองกับโอ'ลีรีว่าจะทำงานร่วมกับ Google Cloud เพื่อแก้ไขข้อบกพร่อง โดยเขียนว่า 'เราจะทำงานร่วมกับทีมผลิตภัณฑ์เพื่อให้แน่ใจว่าปัญหานี้ได้รับการแก้ไข เราจะแจ้งให้คุณทราบเมื่อปัญหาได้รับการแก้ไข'
Google กำหนดข้อบกพร่องนี้เป็น P1 priority ลำดับความสำคัญสูงสุด และ S1 severity ความรุนแรงระดับวิกฤต ส่งผลกระทบต่อผู้ใช้เป็นวงกว้างและสามารถ disrupt การทำงานหลักขององค์กร
ระยะที่สอง — 'Working as intended' ในวันที่ 7 เมษายน — 11 วันต่อมา — โอ'ลีรีได้รับข้อความจากบอทรักษาความปลอดภัยของ Google ที่กลับคำตัดสินก่อนหน้านี้ คณะกรรมการ Cloud Vulnerability Reward Program สรุปว่า 'ผลกระทบด้านความปลอดภัยของปัญหานี้ไม่เป็นไปตามเกณฑ์ที่จะได้รับรางวัล' และซอฟต์แวร์ 'ทำงานตามที่ตั้งใจไว้'
Google ปฏิเสธการจ่ายค่าแจ้งรางวัลใด ๆ ทั้งสิ้น
ความขัดแย้ง: ณ วันที่ 18 มิถุนายน ตามรายงานของ The Register ระบบติดตามข้อบกพร่องภายในของ Google ยังคงแสดงสถานะของ ConfigConfusion เป็น P1/S1 โดยมีสถานะ 'กำลังดำเนินการ (ยอมรับแล้ว)' ซึ่งขัดแย้งกับจุดยืนสาธารณะที่ว่าไม่มีช่องโหว่ดังกล่าวอยู่
จนถึงกลางเดือนมิถุนายน 2026 — กว่า 3 เดือนหลังจากการรายงานครั้งแรก — ช่องโหว่ดังกล่าวยังคงไม่ได้รับการแก้ไขหรืออุดช่องโหว่แต่อย่างใด โอ'ลีรีได้เผยแพร่บล็อกโพสต์งานวิจัยพร้อมรายละเอียดทางเทคนิคเต็มรูปแบบที่ olearysec.com
ในช่วงต้นเดือนพฤษภาคม 2026 Google ปรับโครงสร้างโครงการ Vulnerability Reward Programs สำหรับ Chrome และ Android ครั้งใหญ่ โดยอ้างถึงการเพิ่มขึ้นของเครื่องมือ AI ในการค้นหาช่องโหว่อย่างชัดเจน
การเปลี่ยนแปลงหลัก:
นักวิจารณ์ชี้ให้เห็นถึงความไม่ลงรอยกันอย่างน่าอึดอัด: Google ลดรางวัล Chrome เนื่องจาก 'เสียงรบกวนจาก AI' ในขณะเดียวกันก็ปฏิเสธรางวัลสำหรับรายงานที่มนุษย์ค้นคว้าอย่างละเอียดถี่ถ้วนระดับ CVSS 10.0 สำหรับข้อบกพร่องโครงสร้างพื้นฐานคลาวด์ โดยอ้างว่า 'ทำงานตามปกติ' ซึ่งเป็นคำตัดสินที่หลายคนในวงการความปลอดภัยมองว่าขาดวิสัยทัศน์และทำลายความไว้วางใจของนักวิจัย
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
นักวิจัย Justin O'Leary ค้นพบช่องโหว่ ConfigConfusion ใน Google Cloud Config Connector ที่ทำให้ผู้ใช้ Kubernetes namespace สามารถข้ามระบบ IAM และยกระดับสิทธิ์เป็น 'roles/owner' ทั่วทั้งองค์กรบน Google Cloud ซึ่งถือเป็...
นักวิจัย Justin O'Leary ค้นพบช่องโหว่ ConfigConfusion ใน Google Cloud Config Connector ที่ทำให้ผู้ใช้ Kubernetes namespace สามารถข้ามระบบ IAM และยกระดับสิทธิ์เป็น 'roles/owner' ทั่วทั้งองค์กรบน Google Cloud ซึ่งถือเป็... Google ตอบรับรายงานด้วยการกล่าวว่า 'Nice Catch!' และกำหนดระดับ Priority P1 และ Severity S1 ก่อนจะกลับคำใน 11 วันต่อมา โดยอ้างว่าซอฟต์แวร์ 'ทำงานตามปกติ' ไม่ใช่ช่องโหว่และปฏิเสธค่าแจ้งรางวัล
เหตุการณ์นี้สะท้อนความขัดแย้งในนโยบายของ Google ที่หั่นรางวัล Chrome โดยอ้างปริมาณรายงานจาก AI แต่กลับปฏิเสธรายงานช่องโหว่สำคัญจากมนุษย์ สร้างความไม่ไว้วางใจในวงการความปลอดภัย