Nhà nghiên cứu Justin O'Leary phát hiện lỗ hổng leo thang đặc quyền trong Google Config Connector, cho phép người dùng Kubernetes namespace vượt qua kiểm soát IAM và giành toàn quyền quản trị tổ chức trên GCP. Google ban đầu xác nhận lỗi ở mức ưu tiên cao/rất nghiêm trọng và khen 'Nice catch!', nhưng sau đó đã từ ch...

Create a landscape editorial hero image for this Studio Global article: Searching with cited sources for What is the full story behind Google denying a bug bounty for a critical, unfixed GCP Config Connector vuln. Article summary: Here is the full story, based primarily on The Register's exclusive report [8] and corroborated by other outlets [2][9].. Topic tags: general, general web, user generated, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
Dưới đây là toàn bộ câu chuyện, dựa chủ yếu vào báo cáo độc quyền của The Register và được xác nhận bởi các nguồn khác
.
Nhà nghiên cứu bảo mật Justin O'Leary đã phát hiện một lỗ hổng leo thang đặc quyền nghiêm trọng trong Config Connector của Google — một Kubernetes operator (công cụ) cho phép tổ chức quản lý tài nguyên GCP (như cloud storage, database, chính sách IAM) thông qua lệnh Kubernetes .
Chi tiết kỹ thuật: Lỗ hổng cho phép bất kỳ người dùng Kubernetes namespace nào vượt qua kiểm soát Identity and Access Management (IAM) của Google Cloud Platform. Một developer chỉ cần quyền truy cập cơ bản vào một Kubernetes namespace có thể khai thác lỗi này để giành toàn quyền kiểm soát quản trị toàn bộ môi trường GCP của tổ chức — về cơ bản là sở hữu toàn bộ tài khoản cloud . O'Leary đánh giá mức độ nghiêm trọng của lỗ hổng này là CVSS 10.0 — mức tối đa có thể
.
Vụ việc đã kéo dài gần ba tháng mà không có bản vá nào được phát hành và cũng không có tiền thưởng nào được trả .
Chấp nhận ban đầu — "Nice catch!"
Đội ngũ bug bounty của Google ban đầu đã phân loại báo cáo, xếp nó ở mức ưu tiên cao / mức độ nghiêm trọng cao, và một đại diện của Google đã khen ngợi O'Leary với câu "Nice catch!" (Bắt hay lắm!) .
Từ chối thưởng — "Hoạt động như thiết kế"
Sau đó, Google đã thay đổi quyết định, đóng báo cáo và tuyên bố hành vi này là "working as intended" (hoạt động như thiết kế) — có nghĩa là nó không được coi là lỗ hổng hợp lệ theo quy tắc của chương trình. Không có phần thưởng nào được trao .
Không vá, vẫn còn lỗi
Tính đến ngày 18 tháng 6 năm 2026, lỗ hổng vẫn chưa được khắc phục. Google chưa vá Config Connector và cũng không đưa ra bất kỳ khoản thưởng nào cho O'Leary .
Vào cuối tháng 4 / đầu tháng 5 năm 2026, Google đã đại tu các Chương trình Thưởng Lỗ hổng (VRP) cho Chrome và Android, với lý do là sự gia tăng các báo cáo do AI tạo ra .
Trường hợp của O'Leary, mặc dù thuộc Cloud VRP (không phải Chrome/Android), đã góp phần tạo ra nhận thức ngày càng tăng trong giới nghiên cứu rằng Google đang thắt chặt chi trả ngay cả đối với các lỗ hổng nghiêm trọng được phát hiện thủ công — vào thời điểm công ty đang công khai cắt giảm tiền thưởng vì "nhiễu" từ AI .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nhà nghiên cứu Justin O'Leary phát hiện lỗ hổng leo thang đặc quyền trong Google Config Connector, cho phép người dùng Kubernetes namespace vượt qua kiểm soát IAM và giành toàn quyền quản trị tổ chức trên GCP.
Nhà nghiên cứu Justin O'Leary phát hiện lỗ hổng leo thang đặc quyền trong Google Config Connector, cho phép người dùng Kubernetes namespace vượt qua kiểm soát IAM và giành toàn quyền quản trị tổ chức trên GCP. Google ban đầu xác nhận lỗi ở mức ưu tiên cao/rất nghiêm trọng và khen 'Nice catch!', nhưng sau đó đã từ chối trả thưởng bug bounty với lý do 'tính năng hoạt động như thiết kế'.
Lỗ hổng được O'Leary đánh giá mức CVSS 10.0 (cao nhất) nhưng vẫn chưa được vá sau gần ba tháng kể từ khi báo cáo.