Op 1 oktober 2026 pauzeerde Google nieuwe meldingen van productkwetsbaarheden bij zijn Open Source Software Vulnerability Reward Program (OSS VRP). Het programma beloont het melden van beveiligingsproblemen in open-sourceprojecten die met Google verband houden. De pauze geldt niet voor openstaande meldingen of meldingen over kwetsbaarheden in de softwaretoeleveringsketen.

Welke OSS VRP-meldingen zijn gepauzeerd

Sinds 1 oktober accepteert Google binnen OSS VRP tijdelijk geen nieuwe meldingen van productkwetsbaarheden. Openstaande meldingen en meldingen over kwetsbaarheden in de softwaretoeleveringsketen vallen buiten deze pauze.

De reden die Google gaf

Google schreef de pauze toe aan een sterke stijging van geautomatiseerde meldingen. Volgens het bedrijf was het overgrote deel daarvan ongeldig.

Wat Google hierna heeft aangekondigd

Google verwees onderzoekers naar andere Google VRP-programma's of het Patch Rewards Program. Ook heeft het bedrijf toegezegd in Q1 2027 een update te geven over dit onderdeel van OSS VRP, terwijl het daaraan verder werkt.