Ad

CVE-2026-19485

CRITICAL CVSS 4.0: 9,3
Обновлено 26 августа 2026
Google
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 2026
Тип уязвимости CWE-330
Поставщик Google
Публичный эксплойт Нет

Уязвимость предсказуемого имени ресурса в BigQuery Import Staging в Google Cloud Vertex AI Search for Commerce на Google Cloud Platform до 27 апреля 2026 г. позволяет злоумышленнику, зная номер проекта жертвы, получить доступ для чтения и записи к промежуточным данным и журналам ошибок, используя предсказуемые имена сегментов. Эта уязвимость исправлена, и никаких действий со стороны клиента не требуется.

Показать оригинальное описание (EN)

A Predictable Resource Name vulnerability in BigQuery Import Staging in Google Cloud Vertex AI Search for Commerce versions prior to 2026-04-27 on Google Cloud Platform allows an attacker knowing the victim's project number to obtain read/write access to staged data and error logs using predictable bucket names. This vulnerability was patched and no customer action is needed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)