Der Fall ist seit fast drei Monaten offen, ohne dass ein Fix veröffentlicht oder eine Prämie gezahlt wurde .
Erste Annahme – „Nice catch!“
Das Bug-Bounty-Team von Google stufte den Bericht zunächst als hohe Priorität / hohen Schweregrad ein, und ein Google-Vertreter lobte O'Leary mit einem „Nice catch!“ .
Prämie verweigert – „Working as intended“
Google nahm seine Entscheidung später zurück, schloss den Bericht und erklärte das Verhalten für „working as intended“ – es sei keine gültige Schwachstelle im Sinne der Programmregeln. Es wurde keine Belohnung ausgezahlt .
Kein Fix, weiterhin offen
Stand 18. Juni 2026 ist der Fehler weiterhin ungelöst. Google hat Config Connector nicht gepatcht und O'Leary keine Prämie angeboten .
Ende April / Anfang Mai 2026 überarbeitete Google seine Vulnerability Reward Programs für Chrome und Android und begründete dies mit einer Flut von KI-generierten Einsendungen .
O'Learys Fall betrifft zwar das Cloud-VRP (nicht Chrome/Android), fügt sich aber in die wachsende Wahrnehmung unter Forschern ein, dass Google die Auszahlungen selbst für schwerwiegende, manuell entdeckte Fehler verschärft – zu einer Zeit, in der das Unternehmen öffentlich die Prämien aufgrund von KI-Rauschen kürzt .
Comments
0 comments