Bulletins de sécurité

La section suivante décrit tous les bulletins de sécurité liés à l'IA générative sur Vertex AI.

GCP-2024-063

Publié : 2024-12-06

Description Gravité Remarques

Une faille a été découverte dans l'API Vertex AI pour le traitement des requêtes multimodales Gemini, permettant de contourner VPC Service Controls. Un pirate informatique peut être en mesure d'exploiter le paramètre fileURI de l'API pour exfiltrer des données.

Que dois-je faire ?

Aucune action n'est requise. Nous avons implémenté un correctif pour renvoyer un message d'erreur lorsqu'une URL de fichier multimédia est spécifiée dans le paramètre fileUri et que VPC Service Controls est activé. Les autres cas d'utilisation ne sont pas concernés.

Quelles failles sont corrigées ?

L'API Vertex AI pour le traitement des requêtes multimodales Gemini vous permet d'inclure des fichiers multimédias en spécifiant l'URL du fichier multimédia dans le paramètre fileUri. Cette fonctionnalité peut être utilisée pour contourner les périmètres VPC Service Controls. Un pirate informatique situé dans le périmètre de service pourrait encoder des données sensibles dans le paramètre fileURI pour contourner le périmètre de service.

Moyenne CVE-2024-12236