安全公告

下文介绍了与 Application Integration 相关的所有安全公告。

GCP-2026-066

发布日期: 2026-09-28

说明 严重级别 备注

在 2026 年 6 月 30 日之前的 Application Integration 版本中,电子邮件任务组件中发现了一个“混淆的副手”漏洞。

该怎么做?

客户无需采取任何操作。此漏洞已于 2026 年 6 月 30 日通过补丁修复。

解决了哪些漏洞?

经过身份验证的攻击者可以利用精心设计的附件路径读取和窃取任意 Google 内部文件。

高 CVE-2026-81375

GCP-2026-065

发布日期: 2026-09-28

说明 严重级别 备注

在 2026 年 6 月 28 日之前的 Application Integration 版本中,发现了“不受信任的数据反序列化”漏洞。

该怎么做?

客户无需采取任何操作。此漏洞已于 2026 年 6 月 28 日修复。

解决了哪些漏洞?

经过身份验证且具有标准权限的用户可以使用精心设计的脚本在共享的生产服务器上运行任意代码。

严重 CVE-2026-81867

GCP-2026-064

发布日期: 2026-09-28

说明 严重级别 备注

在 2026 年 6 月 17 日之前的 Application Integration 版本中,任务配置中发现了一个授权不正确的漏洞。

该怎么做?

客户无需采取任何操作。此漏洞已于 2026 年 6 月 17 日修复。

解决了哪些漏洞?

经过身份验证的用户可以使用仅限内部使用的任务类型,以特权身份从 Google 内部生产网络执行任意内部 RPC。

严重 CVE-2026-19759

GCP-2026-044

发布日期: 2026-06-25

说明 严重级别 备注

在 Application Integration 的 JavaScript 任务中检测到漏洞,该任务使用的是 Rhino JavaScript 引擎。这仅影响 2025 年 1 月之前发布的任务。

该怎么做?

Google 已改用更安全的 V8 JavaScript 引擎来处理 Application Integration 中的 JavaScript 任务。自 2025 年 1 月起,所有新发布的集成都使用 V8 引擎,并且截至 2026 年 3 月 30 日,Rhino 引擎已完全弃用。现在,使用 Rhino 引擎的执行也会被阻止。

如果您在 2025 年 1 月之前发布了集成,请检查您的 JavaScript 任务,确认没有任务仍依赖于 Rhino 引擎。仍配置为使用 Rhino 的任何任务将不再执行,必须迁移到 V8 引擎。如需了解迁移步骤,请参阅迁移 JavaScript 任务。

解决了哪些漏洞?

CVE-2025-0982 漏洞允许有权编写和运行 JavaScript 任务的用户在 Application Integration 执行环境中执行任意代码。

JavaScript 任务之前使用 Rhino JavaScript 引擎来运行用户提供的 JavaScript。Rhino 允许使用 Java 反射和修改内存中的权限对象,这可以结合起来绕过 Java 安全管理器并逃脱预期的执行沙盒。Google 于 2025 年 1 月改用 V8 JavaScript 引擎,并于 2026 年 3 月 30 日完全弃用并屏蔽 Rhino 引擎,从而解决了此问题。

高 CVE-2025-0982