GoogleCloudPlatform / GoogleCloudPlatform/cloud-sql-proxy

CVE-2028-33186: google.golang.org/grpc v1.79.1 authorization bypass

Aperta
#2,577 0 commenti 0 reazioni 1 assegnatario Vedi su GitHub

@hessjcg ci sta già lavorando.

Dal 31/3/2026.

Lingua principale
Go
Stelle
1.4k
Fork
352
Merge medio
14h 54m
PR unite (30g)
5

Descrizione

Summary

Cloud SQL Proxy v2.21.2 bundles google.golang.org/grpc v1.79.1, which is affected by CVE-2028-33186 (Critical): an authorization bypass via missing leading slash in :path. The fix is available in grpc v1.79.3.

Impact

gRPC-Go has an authorization bypass via missing leading slash in :path. The worst case impact is "Attacker can abuse improper authorization."

Requested Fix

Bump google.golang.org/grpc from v1.79.1 to v1.79.3 (or later) in the next release.

References

  • CVE-2028-33186
  • Detected via Aikido security scanner on the gcr.io/cloud-sql-connectors/cloud-sql-proxy:2.21.2 container image

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Valutazione

Questa issue non è ancora stata valutata.

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.