安全公告

下文介绍了与机密虚拟机相关的所有安全公告。

GCP-2026-053

发布日期 :2026-08-11

说明

说明 严重级别 备注

Google 发现了一些会影响 Intel® Trust Domain Extensions (TDX) 固件的安全漏洞,这些漏洞可能会破坏机密 客机的完整性。这些漏洞可能会让拥有特权的主机 攻击者绕过证明检查、访问受限寄存器或 解密通常受保护的客机内存。

哪些 Google 产品会受到影响?

所有依赖于 Intel TDX 技术的机密虚拟机实例。

该怎么做?

Google 已主动将这些固件升级应用于我们的服务器 舰队,以缓解这些漏洞。对于未收到单独直接升级建议的客户,无需采取任何措施。

如需了解详情,请参阅 Intel 的 PSIRT 技术建议: INTEL-TA-01404INTEL-TA-01428INTEL-TA-01419INTEL-TA-01439INTEL-TA-01442INTEL-TA-01436

GCP-2026-021

发布日期 :2026-04-14

说明

说明 严重级别 备注

AMD 报告了其固件中的一个漏洞,该漏洞可能会让 恶意 Hypervisor 指示 IOMMU 写入启用 AMD SEV-SNP 的实例的客机 内存,从而破坏客机数据的 完整性。Google 已针对启用 AMD SEV-SNP 的易受攻击的 机密虚拟机实例推出了缓解措施。

该怎么做?

客户无需采取任何操作。缓解措施已应用于启用 AMD SEV-SNP 的机密虚拟机实例。

如需了解详情,请参阅 AMD 建议 AMD-SB-3016

媒介

CVE-2023-20585

GCP-2026-019

发布日期 :2026-04-14

说明

说明 严重级别 备注

研究人员在 AMD 固件中发现了一个漏洞,该漏洞可能会让恶意 Hypervisor 更改 BIOS 设置和内存映射 I/O (MMIO) 路由配置,从而破坏具有 AMD SEV-SNP 客机的机密虚拟机的机密性和完整性。

Google 实施了缓解措施,以防止出现此问题。

该怎么做?

客户无需采取任何操作。缓解措施已应用于具有 AMD SEV-SNP 的机密虚拟机实例。

解决了哪些漏洞?

如需了解详情,请参阅 AMD 建议 AMD-SB-3034

媒介 CVE-2025-54510

GCP-2026-008

发布日期 :2026-02-10

说明

说明 严重级别 备注

一组安全漏洞会影响 Intel® TDX 固件。这些 漏洞涵盖各种缺陷,包括竞态条件 (CVE-2025-30513、CVE-2025-31944)、越界读取 (CVE-2025-32007、CVE-2025-27940)、使用未初始化的变量 (CVE-2025-32467) 以及在瞬态执行期间暴露敏感信息 (CVE-2025-27572)。总的来说,这些问题可能会 导致信息泄露、权限升级或拒绝服务。利用这些漏洞通常需要系统上的特权用户访问权限。

该怎么做?

客户无需采取任何操作。所有相关修复都已应用于 Google 服务器舰队。 如需了解详情,请参阅 Intel 的 PSIRT 技术建议 INTEL-TA-01397

GCP-2025-058

发布日期:2025-10-20

说明

说明 严重级别 备注

AMD Zen 5 处理器 (Turin) 中的 RDSEED 指令中发现了一个缺陷。此指令用于生成 加密随机数。在某些系统负载条件下, RDSEED 的 16 位和 32 位版本可能会静默失败,这可能会 破坏依赖于随机数生成的应用。 使用 64 位版本的 RDSEED 的客户不受影响。

该怎么做?

AMD 正在调查此漏洞。

请务必注意,64 位 Linux 内核使用安全的 64 位版本的 RDSEED 指令,并从 /dev/[u]random 获取随机数。这些随机数不受此漏洞的影响。

如果您有使用 RDSEED 指令自行合成随机数的应用代码,请注意,该指令的 16 位和 32 位版本不安全。该指令的 64 位版本是安全的。

解决了哪些漏洞?

此漏洞允许攻击者导致 RDSEED 静默 失败,从而可能会破坏应用中的随机数生成。

CVE-2025-62626

GCP-2025-007

发布日期:2025-02-03

说明 严重级别 备注

Google 发现了基于 AMD Zen 的 CPU 中存在一个漏洞,该漏洞会影响启用了 AMD SEV-SNP 的机密虚拟机实例。此漏洞会使在 物理机中具有 root 访问权限的攻击者破坏 机密虚拟机实例的机密性和完整性。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。如果客户想要验证修复,可以检查其具有 AMD SEV-SNP 的机密虚拟机实例的证明报告中的可信计算基 (TCB) 版本。缓解此 漏洞的最低版本如下:

SNP TCB SVN: 0x18 0d24
tcb_version {
  psp_bootloader_version: 4
  snp_firmware_version: 24 (0x18)
  microcode_version: 219
}

如需了解详情,请参阅 AMD 安全公告 AMD-SB-3019

CVE-2024-56161

GCP-2024-046

发布日期:2024-08-05

说明 严重级别 备注

AMD 向 Google 通报了 3 个新的固件漏洞(2 个中等风险,1 个高风险) 这些漏洞会影响 AMD EPYC 第 3 代 和第 4 代 (Genoa) CPU 中的 SEV-SNP。

Google 针对受影响的资产(包括 Google Cloud)应用了修复,以确保客户得到保护。目前, Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。我们已针对 Google 服务器舰队应用了修复。

如需了解详情,请参阅 AMD 安全建议 AMD-SN-3011

中至高

CVE-2023-31355

CVE-2024-21978

CVE-2024-21980

GCP-2024-009

发布日期:2024-02-13

说明 严重级别 备注

2024 年 2 月 13 日,AMD 披露了基于第三代“Milan”和第四代“Genoa”Zen 核心的 EPYC CPU 中影响 SEV-SNP 的两个漏洞。这些漏洞使特权 攻击者能够访问客机中的过时数据,或导致客机 完整性受损。

Google 针对受影响的资产(包括 Google Cloud)应用了修复 以确保客户得到保护。目前,Google 未发现或收到任何漏洞被利用的证据。

该怎么做?

客户无需采取任何操作。我们已针对 的 Google 服务器舰队 Google Cloud(包括 Compute Engine )应用了相应修复措施。

如需了解详情,请参阅 AMD 安全建议 AMD-SN-3007

媒介

CVE-2023-31346

CVE-2023-31347