Le 1er octobre 2026, Google a suspendu les nouvelles soumissions de vulnérabilités de produits à son Open Source Software Vulnerability Reward Program (OSS VRP), un programme de récompenses pour les failles touchant des projets open source liés à Google. La pause ne concerne ni les signalements déjà en attente ni ceux portant sur la chaîne d’approvisionnement logicielle.
Quelles soumissions OSS VRP sont suspendues
Depuis le 1er octobre, les chercheurs ne peuvent plus envoyer de nouveaux signalements de vulnérabilités de produits dans le cadre d’OSS VRP. Les rapports déjà en attente et les signalements liés à la chaîne d’approvisionnement restent, eux, hors de la suspension.
La raison avancée par Google
Google a expliqué la pause par une forte hausse des soumissions automatisées, dont la grande majorité n’était pas valide selon l’entreprise. Un programme de récompenses de sécurité, ou bug bounty, rémunère les chercheurs qui signalent des vulnérabilités répondant à ses règles.
La prochaine étape annoncée par Google
Google a indiqué qu’il poursuivrait la refonte de cette partie d’OSS VRP et qu’il communiquerait une mise à jour au premier trimestre 2027. L’entreprise a également orienté les chercheurs vers ses autres programmes VRP ou vers Patch Rewards.