Converse com o Telinha

Telinha
Oi! Posso responder perguntas apenas com base nesta matéria. O que você quer saber?

Falha no Vertex AI do Google Cloud pode expor dados sensíveis

Vulnerabilidade no Vertex AI Agent Engine pode abrir acesso não autorizado a dados sensíveis e recursos do projeto, mitigada por medidas do Google

Photo
0:00
Carregando...
0:00

Pesquisadores identificaram uma vulnerabilidade na Vertex AI Agent Engine, do Google Cloud, que pode permitir acesso a dados sensíveis e ampliar ataques dentro do ambiente em nuvem. O problema está ligado às permissões padrão atribuídas aos agentes de IA implantados, abrindo espaço para abusos.

A falha envolve a conta de serviço usada por padrão pelo ambiente, conhecida como P4SA. Em testes, foi possível extrair credenciais associadas a esse agente e, a partir delas, sair do contexto isolado da aplicação para interagir com recursos mais amplos do projeto do cliente.

Com esse acesso, um invasor poderia ler dados de buckets do Google Cloud Storage, alcançar repositórios restritos no Artifact Registry e baixar imagens de contêiner vinculadas ao Vertex AI Reasoning Engine. O cenário também permitiria mapear componentes internos e identificar caminhos para aprofundar a intrusão, incluindo a exposição de arquivos sensíveis no projeto gerenciado pelo Google para a instância do agente.

Medidas adotadas pelo Google

Após a divulgação responsável, o Google informou ter implementado controles adicionais. Essas medidas impedem alterações em imagens-base de produção, reduzindo riscos como ataques à cadeia de suprimentos entre locatários da plataforma. A empresa não informou detalhes adicionais sobre a regeneração de credenciais ou alterações de configuração.

Comentários 0

Entre na conversa da comunidade

Os comentários não representam a opinião do Portal Tela; a responsabilidade é do autor da mensagem. Conecte-se para comentar

Veja Mais