« Todas las noticias

AlertaCrítica· Actualizada el

Google corrige dos vulnerabilidades críticas en Cloud Application Integration sin requerir acción de los clientes

Google ha publicado dos boletines de seguridad que detallan las vulnerabilidades críticas CVE-2026-19759 y CVE-2026-81867 en Cloud Application Integration. Ambas permitían a usuarios autenticados ejecutar código o llamadas internas privilegiadas, y ya fueron corregidas en la plataforma en junio de 2026.

Qué ha pasado

El 28 de septiembre de 2026 Google publicó los boletines GCP-2026-064 y GCP-2026-065, que documentan dos fallos de gravedad crítica en Google Cloud Application Integration, el servicio gestionado de integración de aplicaciones de Google Cloud Platform. Ambos tienen una puntuación CVSS de 9,4 sobre 10.

CVE-2026-19759 es un fallo de autorización incorrecta en la configuración de tareas, en versiones anteriores al 17 de junio de 2026. Según el aviso de Google, permitía que un usuario autenticado de Google Cloud utilizara un tipo de tarea de uso exclusivamente interno para ejecutar llamadas RPC internas arbitrarias dentro de la red de producción de Google, con una identidad privilegiada.

CVE-2026-81867 es una deserialización de datos no confiables en la tarea JavaScript, en versiones anteriores al 28 de junio de 2026. Un usuario autenticado con permisos estándar podía saltarse los controles de parámetros mediante un script especialmente diseñado y ejecutar código arbitrario en los servidores de producción compartidos.

A quién afecta

Afecta a organizaciones que utilizan Application Integration en Google Cloud Platform. Al tratarse de un servicio gestionado en la nube, la corrección se ha aplicado del lado de Google: no existen versiones que el cliente deba instalar ni paquetes que descargar.

Google indica expresamente en ambos boletines que no se requiere ninguna acción por parte de los clientes, ya que los fallos se corrigieron el 17 de junio de 2026 (CVE-2026-19759) y el 28 de junio de 2026 (CVE-2026-81867), es decir, meses antes de la publicación de los avisos.

Estado de la explotación

Ninguna de las dos vulnerabilidades figura en el catálogo KEV de CISA de fallos explotados activamente. Las estimaciones de EPSS de FIRST son bajas: 0,2 % para CVE-2026-19759 y 0,4 % para CVE-2026-81867 de probabilidad de explotación en los próximos 30 días.

Conviene matizar que estas cifras reflejan la situación actual y que, al estar ya corregido el servicio, el riesgo residual para los clientes es limitado. Aun así, la puntuación CVSS de 9,4 indica el alcance que habrían tenido estos fallos antes del parche: acceso privilegiado a la infraestructura compartida con impacto en confidencialidad, integridad y disponibilidad, incluso fuera del ámbito del propio servicio.

Qué hacer

No hay parches que aplicar, pero sí conviene realizar algunas comprobaciones de higiene y control:

Contexto

En la misma tanda de avisos Google publicó el boletín GCP-2026-066, que describe un fallo de tipo confused deputy de gravedad alta en el componente Email Task (CVE-2026-81375), corregido el 30 de junio de 2026 y que tampoco requiere acción del cliente.

El caso ilustra una característica habitual del modelo SaaS: el proveedor corrige primero y publica después. Para el responsable de TI, el valor de estos boletines está menos en la acción inmediata y más en la trazabilidad, la gestión del riesgo de terceros y la evidencia documental para auditorías.

Fuentes

Tecnologías afectadas

Google Cloud Application IntegrationGoogle Cloud Platform

Vulnerabilidades (2)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-19759Crítica (9.4)—28/9/2026Pendiente de análisis
CVE-2026-81867Crítica (9.4)—28/9/2026Pendiente de análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.