Nhà nghiên cứu bảo mật Justin O'Leary phát hiện lỗ hổng vượt qua kiểm soát IAM (ConfigConfusion) trong Google Cloud Config Connector, được xếp hạng CVSS 10.0, cho phép kẻ tấn công chiếm quyền quản trị toàn bộ tổ chức... Sự việc làm nổi bật những mâu thuẫn trong chương trình săn lỗi của Google: đầu năm 2026, Google đ...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, drawn primarily from The Register's exclusive reporting and supporting sources.. Topic tags: general, government, documentation, general web, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illust
Trong một trong những sự đảo ngược chính sách bảo mật khó hiểu nhất năm nay, Google đã từ chối trả tiền thưởng (bug bounty) cho một lỗ hổng nghiêm trọng, chưa được vá trong Cloud Config Connector — sau khi ban đầu khen ngợi nhà nghiên cứu và xếp lỗ hổng này ở mức độ nghiêm trọng cao nhất. Vụ việc, được The Register đưa tin đầu tiên, khiến cộng đồng bảo mật đặt câu hỏi về cam kết của Google đối với niềm tin của các nhà nghiên cứu cũng như cách xử lý các lỗi hạ tầng đám mây .
Nhà nghiên cứu bảo mật Justin O'Leary đã phát hiện ra một lỗ hổng nghiêm trọng trong Config Connector, một tiện ích bổ sung mã nguồn mở của Kubernetes cho phép các tổ chức quản lý toàn bộ môi trường Google Cloud của họ thông qua Kubernetes . Anh đặt tên cho lỗ hổng này là ConfigConfusion.
Chi tiết kỹ thuật: Config Connector không thực hiện kiểm tra ủy quyền khi người dùng trong Kubernetes namespace cố gắng quản lý tài nguyên GCP. Điều này cho phép bất kỳ tài khoản dịch vụ Config Connector nào có quyền cấp tổ chức vượt qua các kiểm soát IAM (Identity and Access Management) của GCP và leo thang lên cấp kiểm soát cao nhất — roles/owner — trên toàn bộ Tổ chức GCP, vốn là nút gốc của mọi tài nguyên công ty trong Google Cloud . O'Leary xếp lỗ hổng này ở mức CVSS 10.0, điểm số nghiêm trọng tối đa, bởi vì một kẻ tấn công chỉ cần có quyền truy cập Kubernetes namespace cơ bản cũng có thể giành được toàn quyền kiểm soát quản trị đối với toàn bộ môi trường đám mây của tổ chức và tất cả dữ liệu được lưu trữ trong đó
.
Câu chuyện về phản ứng của Google là một chuỗi những mâu thuẫn đến chóng mặt.
Giai đoạn 1 — "Bắt đẹp lắm!" O'Leary đã báo cáo lỗi cho Google vào ngày 8 tháng 3 năm 2026 . Vào ngày 27 tháng 3, một kỹ sư bảo mật của Google đã chấp nhận báo cáo và nói với anh "Bắt đẹp lắm!"
. Kỹ sư này cho biết họ đã gửi lỗi tới nhóm sản phẩm có liên quan và đảm bảo với O'Leary rằng họ sẽ làm việc với Google Cloud để sửa lỗi, viết: "Chúng tôi sẽ làm việc với nhóm sản phẩm để đảm bảo vấn đề này được giải quyết. Chúng tôi sẽ cho bạn biết khi vấn đề được khắc phục"
. Google đã gán cho lỗi này mức độ ưu tiên P1 (cao nhất) và mức độ nghiêm trọng S1 (nghiêm trọng — ảnh hưởng đến tỷ lệ lớn người dùng và có thể làm gián đoạn các chức năng cốt lõi của tổ chức)
.
Giai đoạn 2 — "Hoạt động bình thường." Vào ngày 7 tháng 4 — 11 ngày sau đó — O'Leary nhận được một tin nhắn từ Bot Bảo mật của Google đảo ngược quyết định . Hội đồng Chương trình Thưởng cho Lỗ hổng Đám mây kết luận rằng "tác động bảo mật của vấn đề này không đáp ứng các tiêu chí để đủ điều kiện nhận thưởng" và phần mềm "đang hoạt động bình thường"
. Google từ chối mọi khoản tiền thưởng.
Sự mâu thuẫn: Tính đến thời điểm báo cáo của The Register vào ngày 18 tháng 6, hệ thống theo dõi lỗi nội bộ của Google vẫn liệt kê ConfigConfusion ở mức P1/S1 với trạng thái "đang tiến hành (đã chấp nhận)" — mâu thuẫn với quan điểm công khai rằng không có lỗ hổng nào tồn tại .
Tính đến giữa tháng 6 năm 2026 — hơn ba tháng sau báo cáo ban đầu — lỗ hổng vẫn chưa được vá và chưa được giải quyết . O'Leary sau đó đã công bố một bài đăng trên blog nghiên cứu với đầy đủ chi tiết kỹ thuật tại olearysec.com
.
Vào đầu tháng 5 năm 2026, Google đã đại tu các Chương trình Thưởng cho Lỗ hổng (VRP) dành cho Chrome và Android, với lý do rõ ràng là sự gia tăng của các công cụ AI trong việc phát hiện lỗ hổng .
Những thay đổi chính:
Các nhà phê bình cho rằng điều này tạo ra một sự tương phản khó xử: Google cắt giảm tiền thưởng Chrome vì "nhiễu từ AI" trong khi đồng thời từ chối trả thưởng cho một lỗ hổng hạ tầng đám mây CVSS 10.0 đã được một nhà nghiên cứu con người báo cáo một cách cẩn thận, với lý do rằng nó "hoạt động bình thường" — một quyết định mà nhiều người trong cộng đồng bảo mật cho là thiển cận và gây tổn hại đến lòng tin của các nhà nghiên cứu .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nhà nghiên cứu bảo mật Justin O'Leary phát hiện lỗ hổng vượt qua kiểm soát IAM (ConfigConfusion) trong Google Cloud Config Connector, được xếp hạng CVSS 10.0, cho phép kẻ tấn công chiếm quyền quản trị toàn bộ tổ chức...
Nhà nghiên cứu bảo mật Justin O'Leary phát hiện lỗ hổng vượt qua kiểm soát IAM (ConfigConfusion) trong Google Cloud Config Connector, được xếp hạng CVSS 10.0, cho phép kẻ tấn công chiếm quyền quản trị toàn bộ tổ chức... Sự việc làm nổi bật những mâu thuẫn trong chương trình săn lỗi của Google: đầu năm 2026, Google đại tu chương trình Chrome và Android VRP, cắt giảm tiền thưởng Chrome với lý do các báo cáo do AI tạo ra tràn ngập, tron...