Google a ricercatore di sicurezza: 'Bel colpo', poi il dietrofront sul premio
Google ha sollevato un velo di perplessità nel mondo della sicurezza informatica, accettando inizialmente come critica una vulnerabilità nel suo Config Connector per Kubernetes, per poi negare il pagamento del bug bounty, sostenendo che il sistema "funziona come previsto". La falla, tuttavia, resta classificata come P1/S1 e "in corso"
di Nino Grasso pubblicata il 19 Giugno 2026, alle 14:01 nel canale SicurezzaGoogle si trova al centro di una controversia legata alla gestione delle vulnerabilità, dopo aver inizialmente riconosciuto un grave difetto di sicurezza in un operatore Kubernetes, salvo poi negare la sua esistenza e il relativo compenso.
Il ricercatore Justin O'Leary, esperto di cloud security, ha segnalato a Google una falla che consente a qualsiasi utente di un namespace Kubernetes di aggirare le protezioni Identity and Access Management (IAM) di Google Cloud Platform (GCP), ottenendo così il controllo completo delle risorse cloud di un'intera organizzazione. Il problema è stato battezzato ConfigConfusion.
La vulnerabilità, individuata in Config Connector - un add-on open source di Kubernetes che permette di gestire le risorse Google Cloud tramite Kubernetes - deriva da una mancata verifica di autorizzazione. Secondo O'Leary e quanto riportato da The Register, un account di servizio Config Connector con permessi a livello di organizzazione può bypassare l'autorizzazione IAM e ottenere il massimo livello di controllo (ruolo/proprietario) su un'intera organizzazione GCP, ovvero il nodo radice di tutte le risorse aziendali all'interno di Google Cloud.
"Bel colpo": Google sulla scoperta di una falla di sicurezza, ma nega il premio al ricercatore
Google ha reagito al report di O'Leary l'8 marzo, assegnando alla falla una priorità P1 e una gravità S1, e quindi indicando una correzione urgente necessaria per problemi che incidono su un'ampia percentuale di utenti e possono interrompere le funzioni organizzative principali. Il 27 marzo, un ingegnere della sicurezza di Google ha accettato ufficialmente il report, complimentandosi con O'Leary con un "Nice catch!" e assicurando che il team di prodotto avrebbe lavorato per risolvere il problema e avrebbe avvisato il ricercatore al momento della correzione, invitandolo a verificare le opzioni di pagamento per il bounty.
Solo undici giorni dopo, il 7 aprile, la situazione è cambiata radicalmente. O'Leary ha ricevuto un messaggio automatico da un bot di sicurezza di Google che revocava la decisione precedente. Il messaggio stabiliva che l'impatto sulla sicurezza del problema non rispettava i criteri per un reward e che il software "stava funzionando come previsto". Nonostante questo dietrofront, il report del bug rimane classificato come P1/S1 e il suo stato è ancora "in progress (accepted)". Ad oggi, Google non ha assegnato un CVE né rilasciato una patch, e O'Leary non ha ricevuto alcun compenso.
Interpellato da The Register, un portavoce di Google ha spiegato che la vulnerabilità non è idonea per un premio perché il bypass dell'autorizzazione IAM di GCP sarebbe sfruttabile solo se un attaccante avesse già accesso a un account di servizio Config Connector con ruolo privilegiato. Inoltre, un aggressore dovrebbe prima ottenere l'accesso all'ambiente dell'organizzazione (ad esempio, un container esposto) per sfruttare l'istanza privilegiata di Config Connector ed eseguire comandi con autorità amministrativa. Google ha sottolineato che concedere questo livello di accesso all'account di servizio Config Connector va contro le migliori pratiche pubbliche di Google Cloud e il principio del minimo privilegio.
O'Leary respinge questa spiegazione. Ammette che l'account di servizio Config Connector necessita di permessi a livello di organizzazione per gestire le risorse tra più cluster GKE, e che la stessa documentazione di Google istruisce gli utenti su come farlo. Il punto chiave, però, risiede nella sua argomentazione: "avere quei permessi non significa che qualsiasi utente di un namespace debba essere in grado di abusarne".
La vulnerabilità, sottolinea, è proprio la mancata verifica di autorizzazione: Config Connector esegue operazioni privilegiate per conto degli utenti senza verificare che questi siano autorizzati. Il caso alimenta qualche dubbio sulla trasparenza e la gestione dei bug bounty da parte delle grandi aziende tecnologiche. O'Leary ha commentato la situazione con un certo scetticismo: "Questo è un modello. È così che queste aziende da trilioni di dollari trattano persone come me." Una percezione che, nel lungo periodo, potrebbe compromettere la collaborazione con la comunità di ricercatori indipendenti, spingendoli verso percorsi meno "responsabili".










Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni
NVIDIA stringe i rubinetti: dimezzati i clienti autorizzati ad acquistare GPU AI
Minority Report nei negozi UK: chiamano la polizia anche se sei innocente
Cresce la produzione europea di chip: destinati 659 milioni a quattro aziende tedesche di semiconduttori
Super offerta Bose QuietComfort Ultra: gli auricolari che tutti vogliono ora a 179€
Una email riscrive la memoria dell'agente AI, e nessuno se ne accorge
Dreame A2 1200 e MOVA ViAX 500 in offerta: robot tagliaerba senza filo perimetrale da 549€, ma uno gioca in un'altra categoria
Samsung SSD 990: arrivano i nuovi PCIe 4.0 fino a 2 TB, ma il prezzo è molto elevato
Firmato e notarizzato da Apple, CrashStealer svuota i Mac aggirando Gatekeeper
Meta Hyperion: gli investimenti raggiungono i 50 miliardi di dollari, residenti costretti a trasferirsi
Robot aspirapolvere ECOVACS X9 PRO OMNI a 349€: 16.600 Pa, lavaggio con acqua calda e autonomia record
Il nuovo GTA potrebbe avere un effetto che pochi si aspettano: riguarda la salute maschile
Apple rilascia le beta pubbliche di iOS 27, iPadOS 27 e macOS 27
Firefox cambia passo: update ogni due settimane per Firefox Desktop e Android
Vent'anni di autopsie in un clic: nasce l'atlante digitale del tronco encefalico









3 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoBravi anche a Google, "braccini" pure voi, praticamente lo pagavate con gli spiccioli rimasti nelle tasche dei pantaloni e invece niente !
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".