下文介绍了与 Developer Connect 相关的所有安全公告。
如需接收最新安全公告,请执行以下操作之一:
GCP-2026-048
发布日期: 2026-07-13
说明
| 说明 | 严重级别 | 备注 |
|---|---|---|
|
当您创建或更新代码库连接时,Developer Connect 会使用 Secret Manager 密文向第三方 Git 提供商进行身份验证。对于 GitLab Enterprise (GLE) 和 Bitbucket Data Center (BBDC) 连接,这些被引用的密文之前是由 Developer Connect 服务代理 (P4SA) 代表您检索的。这意味着,权限检查是针对 P4SA 的凭据而不是调用正文的凭据执行的。这样,权限有限的正文就可以通过将代码库连接主机 URI 指向攻击者控制的端点来读取被引用的 Secret Manager 密文。 为了缓解此漏洞并遵守最小权限安全原则,Developer Connect 现在会在调用 GitLab Enterprise (GLE) 和 Bitbucket Data Center (BBDC) 连接的代码库连接 API 时,针对调用正文的凭据(使用最终用户凭据)和 P4SA 检查权限。具体而言,服务器现在会验证调用方和 P4SA 是否都拥有对被引用的 Secret Manager 密文的 该怎么做? 对于现有代码库连接,您无需采取任何行动。如果您在创建或更新 GitLab Enterprise (GLE) 或 Bitbucket Data Center (BBDC) 代码库连接时遇到权限错误,请向创建或更新连接的用户或服务帐号授予对被引用密文的 Secret Manager Secret Accessor ( 该补丁程序解决了哪些漏洞? 此漏洞允许具有代码库连接管理员访问权限的用户读取被引用的 Secret Manager 密文,因为权限检查仅针对 P4SA 的凭据执行。通过要求针对 GitLab Enterprise (GLE) 和 Bitbucket Data Center (BBDC) 连接的调用正文(使用最终用户凭据)和 P4SA 执行权限检查,只有被授予对密文的 |
中 |