Дослідник безпеки Джастін О'Лірі виявив критичний обхід IAM авторизації в Google Cloud Config Connector (ConfigConfusion) з рейтингом CVSS 10.0. Google спочатку присвоїв багу найвищий пріоритет (P1) і критичну серйозність (S1), назвавши його «чудовим уловом», а через 11 днів відкликав винагороду, заявивши, що це «ро...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
Одна з найбільш заплутаних історій у сфері кібербезпеки цього року: Google спочатку похвалив дослідника за критичну вразливість у хмарній інфраструктурі, а потім відмовився платити винагороду, назвавши той самий баг «роботою в штатному режимі». І це при тому, що вразливість досі не виправлено. Про цю історію вперше повідомило видання The Register .
Дослідник безпеки Джастін О'Лірі (Justin O'Leary) виявив критичну ваду в Config Connector — відкритому додатку до Kubernetes, який дозволяє компаніям керувати всім середовищем Google Cloud через Kubernetes . Він назвав цю вразливість ConfigConfusion.
Як це працює: Config Connector не перевіряє авторизацію, коли користувач простору імен Kubernetes намагається керувати ресурсами GCP. Це дозволяє будь-якому сервісному обліковому запису Config Connector з правами на рівні організації обійти IAM-контроль Google Cloud і отримати найвищий рівень доступу — roles/owner — над цілою організацією GCP, тобто кореневим вузлом усіх ресурсів компанії . О'Лірі оцінює цю вразливість у CVSS 10.0 — максимальний бал, оскільки зловмисник із базовим доступом до простору імен Kubernetes може отримати повний адміністративний контроль над усією хмарою організації та всіма даними в ній
.
Історія відповіді Google — це низка суперечливих рішень.
Фаза 1 — «Чудовий улов!» О'Лірі повідомив про баг Google 8 березня 2026 року . 27 березня інженер з безпеки Google прийняв звіт і написав йому: «Nice Catch!»
. Інженер заявив, що передав баг відповідній продуктовій команді та запевнив О'Лірі, що вони працюватимуть з Google Cloud над виправленням: «Ми попрацюємо з продуктовою командою, щоб вирішити цю проблему. Ми повідомимо вас, коли вона буде виправлена»
. Google присвоїв багу пріоритет P1 (найвищий) і серйозність S1 (критична — впливає на великий відсоток користувачів і може порушити основні функції організації)
.
Фаза 2 — «Робота в штатному режимі». 7 квітня — через 11 днів — О'Лірі отримав повідомлення від робота безпеки Google, яке скасовувало попереднє рішення . Панель програми винагород за вразливості в хмарі вирішила, що «безпековий вплив цієї проблеми не відповідає критеріям для отримання винагороди» і що програмне забезпечення «працює в штатному режимі»
. Google відмовив у будь-якій виплаті.
Суперечність: Станом на 18 червня, коли The Register опублікував статтю, внутрішній баг-трекер Google все ще позначав ConfigConfusion як P1/S1 зі статусом «in progress (accepted)» — що суперечить публічній позиції про відсутність вразливості .
Станом на середину червня 2026 року — понад три місяці після першого звіту — вразливість залишається невиправленою . О'Лірі опублікував дослідницький блог-пост із повними технічними деталями на olearysec.com
.
На початку травня 2026 року Google суттєво оновив свої програми винагород за вразливості (VRP) для Chrome та Android, прямо посилаючись на зростання використання AI-інструментів для пошуку вразливостей .
Ключові зміни:
Критики зазначають іронію: Google скорочує виплати за Chrome через «AI-шум», але водночас відмовляє живому досліднику в винагороді за ретельно задокументований баг CVSS 10.0 у хмарній інфраструктурі, називаючи його «роботою в штатному режимі». Багато хто в безпековій спільноті назвали це рішення недалекоглядним і таким, що підриває довіру дослідників .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Дослідник безпеки Джастін О'Лірі виявив критичний обхід IAM авторизації в Google Cloud Config Connector (ConfigConfusion) з рейтингом CVSS 10.0.
Дослідник безпеки Джастін О'Лірі виявив критичний обхід IAM авторизації в Google Cloud Config Connector (ConfigConfusion) з рейтингом CVSS 10.0. Google спочатку присвоїв багу найвищий пріоритет (P1) і критичну серйозність (S1), назвавши його «чудовим уловом», а через 11 днів відкликав винагороду, заявивши, що це «робота в штатному режимі».
Вразливість досі не виправлено, а внутрішній баг трекер Google досі позначає її як «прийнято, в роботі».