← Zurück zu den Neuigkeiten
SecurityWeek5 Oct 2026 · 2 Min. Lesezeit

Google setzt Meldungen zu Produkt-Bugs in Open Source wegen Anstieg ungültiger automatisierter Einreichungen aus

Google hat die Annahme von Meldungen zu Produktschwachstellen über sein Open Source Software Vulnerability Reward Program (OSS VRP) vorübergehend eingestellt und verweist auf einen starken Anstieg aut...

Google hat die Annahme von Meldungen zu Produktschwachstellen über sein Open Source Software Vulnerability Reward Program (OSS VRP) vorübergehend eingestellt und verweist auf einen starken Anstieg automatisierter Einreichungen, die nach eigenen Angaben größtenteils ungültig sind.

Das Unternehmen kündigte die Änderung am 1. Oktober an und erklärte, dass die Aussetzung ausschließlich Meldungen zu Produktschwachstellen betrifft. Einreichungen zu Lieferkettenschwachstellen sowie vor dem Stichtag eingereichte Meldungen bleiben laut Google davon unberührt.

Alternative Meldewege bleiben verfügbar

Google erklärte, dass einige Funde in Google-Cloud-Repositories und Cloud-Produkten weiterhin über sein Cloud Vulnerability Reward Program gemeldet werden können. Das Unternehmen forderte Forschende auf zu prüfen, ob ihre Entdeckungen in den Geltungsbereich seiner anderen Prämienprogramme fallen.

Forschende können außerdem Googles Patch Rewards Program nutzen, das Beitragende für proaktive Sicherheitsverbesserungen an berechtigten Open-Source-Projekten vergütet. Google erklärte, es überprüfe den Umgang des OSS VRP mit Meldungen zu Produktschwachstellen und plane, im ersten Quartal 2027 ein Update bereitzustellen.

Automatisierung verändert Bug-Bounty-Abläufe

Das OSS VRP wurde 2022 eingeführt, um Forschende zu belohnen, die Schwachstellen in von Google verwalteter Open-Source-Software identifizieren. Die aktuelle Aussetzung spiegelt eine umfassendere Herausforderung für Programme zur Offenlegung von Schwachstellen wider: Automatisierte und KI-gestützte Tools können große Mengen potenzieller Funde erzeugen und erhöhen damit den Aufwand, verwertbare Bugs von Duplikaten, Fehlalarmen und unzureichend belegten Meldungen zu unterscheiden.

Google hat als Reaktion auf diesen Trend bereits andere Prämienprogramme angepasst. Anfang dieses Jahres änderte das Unternehmen Teile seiner Bounty-Strukturen für Chrome und Android und legte dabei stärkeres Gewicht auf Meldungen mit eindeutigen Nachweisen der Ausnutzbarkeit sowie auf Schwachstellenklassen, die für automatisierte Tools möglicherweise schwieriger zu entdecken sind. Zudem erhöhte das Unternehmen die maximale Prämie für bestimmte Android-Exploit-Ketten mit hoher Auswirkung.

  • Meldungen zu Produktschwachstellen an das OSS VRP sind vorübergehend ausgesetzt.
  • Meldungen zu Lieferketten sowie vor dem 1. Oktober eingereichte Meldungen sind nicht betroffen.
  • Berechtigte Cloud-bezogene Funde können möglicherweise über Googles Cloud VRP gemeldet werden.
  • Google erwartet, im ersten Quartal 2027 weitere Details über die Zukunft des Programms zu veröffentlichen.

Auch andere Bug-Bounty-Betreiber stehen unter ähnlichem Druck, da KI-gestützte Forschung das Tempo der Einreichungen beschleunigt und die Kapazitäten von Maintainer- und Sicherheitsteams zur Validierung von Meldungen und Entwicklung von Patches belastet.

Diesen Artikel teilen:TwitterLinkedIn