Googlen vastaus on täynnä ristiriitoja.
Vaihe 1 — ”Hyvä oivallus!” O'Leary raportoi haavoittuvuuden Googlelle 8. maaliskuuta 2026 . 27. maaliskuuta Googlen tietoturvainsinööri hyväksyi raportin ja kertoi hänelle ”Good Catch!”
. Insinööri kertoi kirjanneensa vian asianomaiselle tuotetiimille ja vakuutti O'Learylle, että he työskentelevät Google Cloudin kanssa korjatakseen haavoittuvuuden: ”Työskentelemme tuotetiimin kanssa varmistaaksemme, että tämä ongelma ratkaistaan. Kerromme sinulle, kun asia on korjattu”
. Google määritti vian P1-prioriteetille (korkein) ja S1-vakavuudelle (kriittinen – vaikuttaa suureen osaan käyttäjiä ja voi häiritä ydinorganisaation toimintoja)
.
Vaihe 2 — ”Tarkoituksenmukainen.” 7. huhtikuuta – 11 päivää myöhemmin – O'Leary sai Googlen tietoturvarobottilta viestin, joka kumosi aiemman päätöksen . Pilvihaavoittuvuuspalkkio-ohjelman paneeli totesi, että ”tämän ongelman tietoturvavaikutus ei täytä palkkion kriteerejä” ja että ohjelmisto ”toimii tarkoituksenmukaisesti”
. Google kielsi kaikki palkkiot.
Ristiriita: The Registerin 18. kesäkuuta julkaiseman raportin mukaan Googlen sisäisessä vianseurantajärjestelmässä ConfigConfusion on edelleen merkitty P1/S1-tilassa ”käsittelyssä (hyväksytty)” – ristiriidassa julkisen kannan kanssa, jonka mukaan haavoittuvuutta ei ole olemassa .
Kesäkuun 2026 puoliväliin mennessä – yli kolme kuukautta alkuperäisen ilmoituksen jälkeen – haavoittuvuus on yhä korjaamatta ja käsittelemättä . O'Leary on sittemmin julkaissut tutkimusblogikirjoituksen, jossa on täydet tekniset tiedot osoitteessa olearysec.com
.
Toukokuun 2026 alussa Google uudisti Chomen ja Androidin haavoittuvuuspalkkio-ohjelmansa (VRP) vedoten nimenomaan tekoälytyökalujen käytön lisääntymiseen haavoittuvuuksien löytämisessä .
Keskeiset muutokset:
Kriitikot väittävät, että tämä luo kiusallisen kontrastin: Google leikkaa Chrome-palkkioita ”tekoälyn kohinaan” vedoten samalla kun se kieltäytyy maksamasta ihmistutkijan huolellisesti raportoimasta, CVSS 10.0 -tasoisesta pilvi-infrastruktuurin haavoittuvuudesta perusteella, että se on ”tarkoituksenmukainen” – päätöstä, jota monet tietoturvayhteisössä ovat kutsuneet lyhytnäköiseksi ja tutkijoiden luottamusta heikentäväksi .
Comments
0 comments