事件经过
Gemini Enterprise Agent Platform Python SDK中可预测的Cloud Storage桶命名模式允许未经身份验证的攻击者预先声称受害者租户稍后将使用的桶,实现跨租户远程代码执行和租户项目令牌盗取——这是该SDK系列在2026年公开披露的第三个桶抢占缺陷。
影响分析
Google Cloud的Gemini Enterprise Agent Platform是一个广泛部署的托管AI代理/ML平台;其自身SDK中的跨租户RCE加令牌盗取原语威胁任何在该平台上构建代理、训练管道或笔记本的组织使用未修补的SDK版本,相同架构错误(GeminiSquat、MountSquat、VertexSquat及此次)的再次出现表明存在系统性的命名约定弱点而非孤立缺陷。
攻击途径
SDK依赖于可预测的、非租户范围的Cloud Storage桶命名。攻击者可以在可预测的名称处预先创建一个桶,在受害者租户创建之前("桶抢占"),导致受害者的SDK工作流通过攻击者控制的桶读/写——在受害者环境中实现远程代码执行和租户项目访问令牌盗取。
受影响系统
Google Cloud Gemini Enterprise Agent Platform SDK for Python,版本低于1.166.1
缓解措施
更新至google-cloud-aiplatform / Gemini Enterprise Agent Platform SDK for Python 1.166.1或更高版本。这与之前披露的同一SDK系列中的"GeminiSquat"和"VertexSquat"桶抢占错误属于相同的架构弱点类别,因此操作员应审计跨笔记本、CI作业和训练管道的所有固定SDK版本,而不仅仅是生产环境。