Google pausiert seit dem 1. Oktober 2026 neue Meldungen zu Produktschwachstellen im Open Source Software Vulnerability Reward Program (OSS VRP). Ausstehende Berichte und Meldungen zu Lieferketten-Schwachstellen sind davon ausgenommen. Als Grund nannte Google einen starken Anstieg automatisierter Einsendungen, von denen die meisten nach Angaben des Unternehmens ungültig waren.

Welche OSS-VRP-Meldungen pausieren?

Betroffen sind ausschließlich neue Meldungen zu Produktschwachstellen. Das OSS VRP ist Googles Bug-Bounty-Programm für Sicherheitslücken in Open-Source-Projekten. Bereits ausstehende Berichte und Meldungen zu Schwachstellen in der Lieferkette bleiben von der Pause unberührt.

Googles Begründung für die Pause

Google begründete die Entscheidung mit einem deutlichen Anstieg automatisierter Einsendungen. Die große Mehrheit davon sei ungültig gewesen, teilte das Unternehmen mit.

Was Google als Nächstes angekündigt hat

Google verwies Forschende auf andere Google-VRP-Programme und das Patch Rewards Program, wenn sie passende Sicherheitslücken melden möchten. Außerdem will das Unternehmen den betroffenen Teil des OSS VRP weiter umgestalten und im ersten Quartal 2027 ein Update geben.