Přeskočit na obsah
Bezpečnost 2 min čtení

Google uvádí u chyby Agent Studia dvě data pro dotčené aplikace

Chyba v automaticky vytvořeném proxy rozhraní aplikací z Google Agent Studia mohla nepřihlášenému útočníkovi vydat přístupový token výchozího servisního účtu Compute Engine. Záznam CVE uvádí jako hranici opravy 1. červen, zatímco poznámky Googlu žádají znovu vytvořit aplikace vzniklé před 1. červencem.

Google 11. září zveřejnil CVE-2026-19486 k platformě Gemini Enterprise Agent Platform. Chyba byla v nástroji App Builder, který z promptu v Agent Studiu vytváří webovou aplikaci. Podle záznamu mohl nepřihlášený útočník přes požadavek ze sítě získat přístupový token výchozího servisního účtu Compute Engine.

Pódium konference Google Cloud Summit s logem Google Cloud
Pódium konference Google Cloud Summit. Foto: Dushan and Miae, Flickr (CC BY-SA 2.0)

Záznam dává chybě skóre 8,7 z 10 podle CVSS 4.0. Uvádí nízkou složitost útoku, žádné potřebné oprávnění ani zásah uživatele a vysoký dopad na důvěrnost dat. Neříká však, že byla chyba zneužita. Jako objevitele jmenuje bezpečnostního výzkumníka Tsubasu Irisawu.

Proxy přijímala cíl požadavku

Víc technických podrobností než samotný záznam nabízí poznámky k vydání Agent Platform z 20. července. Chyba podle nich ležela v automaticky vytvořeném backendovém koncovém bodu /api-proxy. Taková proxy posílá požadavek dál na zadanou adresu. Když server cíl dostatečně neomezí, vznikne SSRF, tedy podvržení požadavku na straně serveru.

Stejný druh chyby už na AI světem vyšel u webhooků MLflow. Tady byl dopad konkrétnější: proxy běžela v Google Cloudu a záznam CVE přímo uvádí únik tokenu servisního účtu. Veřejné podklady nepopisují přesný sled požadavků ani oprávnění účtů, jejichž token mohl uniknout. Bez těchto údajů nejde rozsah přístupu dopočítat.

Opravený backend ověřuje cílové domény podle povoleného seznamu. Poznámky uvádějí jako příklad názvy končící na *-aiplatform.clients6.google.com. To je důležitější než obecná věta o opravě: proxy už nemá posílat provoz na libovolný server jen proto, že jeho adresu dostala v požadavku.

Červen v CVE, červenec v návodu

Oba dokumenty radí aplikaci vytvořit znovu a nasadit novou verzi. V hranici dotčených aplikací se ale jejich formulace liší. Záznam CVE označuje za zasažené verze App Builderu od 11. října 2025 do verze před 1. červnem 2026. Dodává, že Google chybu 1. června opravil.

Červencové poznámky pracují s jinou hranicí. Znovu vygenerovat mají lidé webový kód, který z Agent Studia stáhli, vytvořili nebo nasadili před 1. červencem 2026. Mezi oběma daty je jeden měsíc. První údaj popisuje verzi nástroje, druhý dobu vzniku aplikace; dokumentace nevysvětluje, proč se hranice liší ani jak přesně spolu oba údaje souvisejí.

Bezpečnější provozní rozhodnutí proto plyne z pozdějšího a širšího pokynu v poznámkách: znovu vytvořit a nasadit aplikaci, pokud její kód pochází z doby před 1. červencem. Pouhé pokračování na opravené platformě starý backendový kód v už nasazené aplikaci nenahradí. Právě proto oba dokumenty žádají nové nasazení, ne jen změnu nastavení projektu.

NVD zatím záznam jen převzala

Americká databáze NVD vede zranitelnost ve stavu Received. V této fázi přebírá popis, skóre i rozsah verzí od Googlu a nepřidala vlastní rozbor produktu ani konfigurací. Také globální databáze GitHub Advisory publikuje stejný popis a odkazuje na červencové poznámky.

To omezuje, co lze z veřejných podkladů tvrdit. Skóre 8,7 pochází od Google Cloud, není to nové přepočítání NVD. Nikde také není zveřejněný počet dotčených aplikací ani potvrzené zneužití. Doložené jsou tři věci: chyba dovolovala získat token bez přihlášení, oprava zpřísnila cíle proxy a dříve vytvořený kód se musí vygenerovat a nasadit znovu.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Knihovna Transformers 5.17 přestala ukládat cizí kód před souhlasem

    Knihovna Transformers uměla převzít z modelového repozitáře vlastní způsob generování. Soubor s cizím kódem však stáhla a uložila do mezipaměti dřív, než se uživatele…

  2. Bezpečnost

    Poslední požadavek v dávce dostal ve vLLM odpověď toho prvního

    Hlášení CVE-2026-73558 z 8. září popisuje přetečení 32bitového indexu ve výpočetním jádře serveru vLLM. Sejde-li se v jedné dávce dost tokenů, sáhne výpočet pro poslední…

  3. Bezpečnost

    Přihlášený uživatel OpenShift AI může načíst společné klíče NVIDIA

    Red Hat zveřejnil 7. září zranitelnost CVE-2026-86332 se skóre 6,5. Přihlášený uživatel dashboardu OpenShift AI může bez správcovského oprávnění načíst společný klíč…

  4. Bezpečnost

    Hlídač agentů v API OpenAI umí konverzaci zastavit, hotové kroky ale nevrátí zpět

    Spolu s modelem GPT-6 Astra ohlásilo OpenAI 3. září 2026 systém, který na pozadí čte uvažování agenta a při podezření na nezamýšlený přenos dat nebo destruktivní zásah…