Первоначальное принятие — «Отличная находка!»
Команда bug bounty Google изначально триажировала отчет, присвоила ему статус высокого приоритета / высокой серьезности, а представитель Google похвалил О’Лири фразой «Nice catch!» .
Отказ в выплате — «Работает как задумано»
Позже Google изменил решение: закрыл отчёт, заявив, что такое поведение «работает как задумано» (working as intended), и, следовательно, не является валидной уязвимостью по правилам программы. Никакого вознаграждения выплачено не было .
Исправления нет, уязвимость открыта
По состоянию на 18 июня 2026 года проблема остаётся нерешённой. Google не выпустил патч для Config Connector и не предложил О’Лири никакой выплаты .
В конце апреля — начале мая 2026 года Google провёл масштабную реформу программ вознаграждения за уязвимости (VRP) для Chrome и Android, сославшись на наплыв AI-сгенерированных отчётов .
Хотя случай О’Лири относится к VRP для облачных сервисов (Cloud VRP), а не к Chrome или Android, он усиливает впечатление исследователей, что Google ужесточает выплаты даже за серьёзные, вручную найденные уязвимости — особенно на фоне публичного сокращения бонусов из-за «шума» от AI-отчётов .
Comments
0 comments