Google Cloud VMware Engine’de Hatalı Konfigürasyon Kesintiye Yol Açtı
Bulut bilişim devi Google Cloud, kurumsal müşterilere sunduğu Google Cloud VMware Engine (GCVE) hizmetinde yapılan hatalı bir konfigürasyon güncellemesi nedeniyle sistem yedekliliğini sağlayan "stretched cluster" (esnetilmiş küme) özelliğinin çöktüğünü itiraf etti. Bu kritik hata; Avustralya, Avrupa ve Kuzey Amerika bölgelerindeki veri merkezlerinde geniş çaplı zonal ağ kesintilerine yol açtı.
Kesinti süresince veri merkezlerindeki depolama ve işlem (compute) servisleri çalışmaya devam etse de, müşteriler kendi sanal sunucularına (VM) ağ üzerinden erişim sağlayamadı.
BGP Bağlantısı ve "Tanık Cihazı" Çöktü
Google Cloud tarafından paylaşılan teknik hata raporuna göre, kesinti sistemi ayakta tutan ağ katmanındaki şu hatalardan kaynaklandı:
- Bölgeler Arası Senkronizasyon Kaybı: Esnetilmiş kümelerin asıl amacı, iki farklı fiziksel veri merkezini tek bir sanal kaynak havuzunda birleştirerek kesintisiz yedeklilik (failover) sağlamaktır. Yapılan hatalı konfigürasyon, bölgeler arası Border Gateway Protocol (BGP) oturumlarının dalgalanmasına (flapping) yol açtı.
- Witness (Tanık) Cihazına Erişilemedi: Ağ kesintisi nedeniyle sistem durumunu denetleyen "witness appliance" (tanık cihazı) çevrimdışı kaldı. Tanık cihazıyla bağlantı kopunca, iki farklı bölgedeki VMware kümeleri veri durumlarını güvenli şekilde senkronize edemedi ve kendilerini korumaya alarak ağ trafiğini kesti.
- Etkilenen Bölgeler: Google, sorunun çözümü için çalıştığını belirtirken; kesintiden en çok australia-southeast1, australia-southeast2, europe-west3 ve northamerica-northeast2 bölgelerindeki kurumsal müşteriler etkilendi.
VMware Avi Load Balancer’da CVSS 9.8 Alarmı
Google Cloud cephesinde bu ağ krizi yaşanırken, VMware yazılımlarını kullanan şirketler için Broadcom’dan bir başka kritik uyarı geldi. Şirket, VMware Avi Load Balancer (Uygulama Teslimat Denetleyicisi) ürününde yedi adet kritik güvenlik açığı tespit edildiğini duyurdu.
Açıklar arasında en tehlikelisi olan ve CVSS 9.8 derecesi alan CVE-2026-47865 zafiyeti, ağ üzerinden gelen yetkisiz bir saldırganın kimlik doğrulama adımlarını tamamen atlayarak Avi yönetim katmanına (control plane) sızmasına izin veriyor. Kubernetes ve genel bulut kaynaklarını birbirine bağlayan bu araçtaki zafiyetlerin siber korsanlar tarafından sömürülmesini engellemek için Broadcom, müşterilerine acilen yayınlanan en son güvenlik yamalarını yüklemeleri çağrısında bulundu.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.