CVE-2026-19759 Google Cloud Application Integration 授权错误漏洞
影响已认证用户可借特权身份执行内部RPC
Google Cloud Application Integration 的任务配置存在授权校验缺陷(CVE-2026-19759),属于不正确的授权(Incorrect Authorization)问题。攻击者可在 Google 生产网络内部以特权身份执行任意内部 RPC。该漏洞已于 2026 年 6 月 17 日修复,官方称客户无需采取任何操作。
影响范围
Google Cloud Platform 上 Google Cloud Application Integration 2026-06-17 之前的版本。具体受影响版本号暂无公开信息。
漏洞详情
漏洞根源在于任务配置环节的授权判断不正确,未对内部专用任务类型做充分的权限校验。已认证的 Google Cloud 用户可借助该内部任务类型,在 Google 生产网络内以特权身份调用任意内部 RPC。由于涉及内部 RPC 调用,可能触及本不应由普通用户访问的内部服务。
利用条件与风险
利用前提是攻击者需持有已认证的 Google Cloud 用户身份,且漏洞仅可在 Google 生产网络内部触发,外部直接利用难度较高。整体实战风险受限于内部网络与特权身份条件,但一旦成功可造成内部服务越权调用。
修复建议
官方已于 2026 年 6 月 17 日完成修复,并明确表示客户无需采取任何操作。暂无公开的临时缓解措施信息。
An Incorrect Authorization vulnerability in the task configuration in Google Cloud Application Integration versions prior to 2026-06-17 on Google Cloud Platform allows an authenticated Google Cloud user to execute arbitrary internal RPCs from inside Google’s production network under a privileged identity using an internal-only task type.
This vulnerability was patched on 17 June 2026, and no customer action is needed.