Google corrige dos vulnerabilidades críticas en Cloud Application Integration sin requerir acción de los clientes
Google ha publicado dos boletines de seguridad que detallan las vulnerabilidades críticas CVE-2026-19759 y CVE-2026-81867 en Cloud Application Integration. Ambas permitían a usuarios autenticados ejecutar código o llamadas internas privilegiadas, y ya fueron corregidas en la plataforma en junio de 2026.
Qué ha pasado
El 28 de septiembre de 2026 Google publicó los boletines GCP-2026-064 y GCP-2026-065, que documentan dos fallos de gravedad crítica en Google Cloud Application Integration, el servicio gestionado de integración de aplicaciones de Google Cloud Platform. Ambos tienen una puntuación CVSS de 9,4 sobre 10.
CVE-2026-19759 es un fallo de autorización incorrecta en la configuración de tareas, en versiones anteriores al 17 de junio de 2026. Según el aviso de Google, permitía que un usuario autenticado de Google Cloud utilizara un tipo de tarea de uso exclusivamente interno para ejecutar llamadas RPC internas arbitrarias dentro de la red de producción de Google, con una identidad privilegiada.
CVE-2026-81867 es una deserialización de datos no confiables en la tarea JavaScript, en versiones anteriores al 28 de junio de 2026. Un usuario autenticado con permisos estándar podía saltarse los controles de parámetros mediante un script especialmente diseñado y ejecutar código arbitrario en los servidores de producción compartidos.
A quién afecta
Afecta a organizaciones que utilizan Application Integration en Google Cloud Platform. Al tratarse de un servicio gestionado en la nube, la corrección se ha aplicado del lado de Google: no existen versiones que el cliente deba instalar ni paquetes que descargar.
Google indica expresamente en ambos boletines que no se requiere ninguna acción por parte de los clientes, ya que los fallos se corrigieron el 17 de junio de 2026 (CVE-2026-19759) y el 28 de junio de 2026 (CVE-2026-81867), es decir, meses antes de la publicación de los avisos.
Estado de la explotación
Ninguna de las dos vulnerabilidades figura en el catálogo KEV de CISA de fallos explotados activamente. Las estimaciones de EPSS de FIRST son bajas: 0,2 % para CVE-2026-19759 y 0,4 % para CVE-2026-81867 de probabilidad de explotación en los próximos 30 días.
Conviene matizar que estas cifras reflejan la situación actual y que, al estar ya corregido el servicio, el riesgo residual para los clientes es limitado. Aun así, la puntuación CVSS de 9,4 indica el alcance que habrían tenido estos fallos antes del parche: acceso privilegiado a la infraestructura compartida con impacto en confidencialidad, integridad y disponibilidad, incluso fuera del ámbito del propio servicio.
Qué hacer
No hay parches que aplicar, pero sí conviene realizar algunas comprobaciones de higiene y control:
- Confirmar con los equipos responsables que se utiliza Application Integration y registrar ambos boletines (GCP-2026-064 y GCP-2026-065) en el inventario de vulnerabilidades, indicando que la corrección es responsabilidad del proveedor y ya está aplicada.
- Revisar quién tiene permisos para crear y ejecutar integraciones y tareas JavaScript: ambos fallos requerían un usuario autenticado, por lo que reducir los accesos innecesarios limita este tipo de riesgo.
- Revisar los registros de auditoría de Cloud Logging correspondientes al periodo anterior a junio de 2026 en busca de actividad inusual en integraciones, si su política de retención lo permite.
- Suscribirse a los boletines de seguridad de Google Cloud para conocer con antelación este tipo de avisos.
Contexto
En la misma tanda de avisos Google publicó el boletín GCP-2026-066, que describe un fallo de tipo confused deputy de gravedad alta en el componente Email Task (CVE-2026-81375), corregido el 30 de junio de 2026 y que tampoco requiere acción del cliente.
El caso ilustra una característica habitual del modelo SaaS: el proveedor corrige primero y publica después. Para el responsable de TI, el valor de estos boletines está menos en la acción inmediata y más en la trazabilidad, la gestión del riesgo de terceros y la evidencia documental para auditorías.
Fuentes
Tecnologías afectadas
Vulnerabilidades (2)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-19759 | Crítica (9.4) | — | 28/9/2026 | Pendiente de análisis |
| CVE-2026-81867 | Crítica (9.4) | — | 28/9/2026 | Pendiente de análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.