Google dejó de aceptar nuevos informes de vulnerabilidades de producto en su Open Source Software Vulnerability Reward Program (OSS VRP) el 1 de octubre de 2026. El programa recompensa la comunicación de fallos de seguridad en proyectos de código abierto relacionados con Google. La pausa no afecta a los informes que ya estaban pendientes ni a los relacionados con la cadena de suministro.
Qué informes de OSS VRP quedaron en pausa
La medida alcanza únicamente a los nuevos informes de vulnerabilidades de producto enviados al OSS VRP. Google mantiene fuera de la pausa tanto los informes pendientes como los de cadena de suministro, por lo que no se detuvieron todas las vías de comunicación de fallos del programa.
El motivo que dio Google
Google explicó que había aumentado de forma significativa el volumen de envíos automatizados y que la gran mayoría no eran válidos. Esa fue la razón que dio para pausar la recepción de nuevos informes de vulnerabilidades de producto.
Qué anunció Google para después
Google animó a los investigadores a presentar hallazgos pertinentes a través de otros programas de recompensas por vulnerabilidades de Google o a recurrir al Patch Rewards Program. También se comprometió a ofrecer una actualización en el primer trimestre de 2027 mientras reorganiza y sigue trabajando en esta parte del OSS VRP. La actualización no fija una fecha para reanudar la recepción de informes.