Google、OSSバグ報奨金プログラムを縮小 無効な自動報告の急増を受け | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > Google、OSSバグ報奨金プログラムを縮小 無効な自動報告の急増を受け

デイリーサイバーアラート

AI

Silobreaker-CyberAlert

脆弱性

Google、OSSバグ報奨金プログラムを縮小 無効な自動報告の急増を受け

nosa

nosa

2026.10.06

Google、OSSバグ報奨金プログラムを一部縮小 無効な自動報告の急増を受け

SecurityWeek – October 5, 2026

Googleは1日、オープンソースソフトウェアの脆弱性報奨金プログラム(OSS VRP)における製品の脆弱性について、報告の受け付けを一時停止したと発表した。AIツールによって自動化された報告が増加し、その大半が無効なものであったことを理由に挙げている。

 

一時停止の対象となるのは製品の脆弱性に関する報告のみで、サプライチェーンに関する報告や、2026年10月1日以前に提出されたものに影響はないとのこと。Google Cloud製品に影響を及ぼす一部のGoogle Cloudリポジトリについても、引き続き「Cloud VRP」を通じて報告を受け付ける場合があるようだ。Googleはバグハンターに対し、同社のほかの脆弱性報奨金プログラムの対象範囲で影響を調査し、そちらに報告するよう求めている。

 

また、オープンソースプロジェクトのセキュリティを向上させる取り組みに報奨金が支払われるプログラム「Patch Rewards Program(パッチ報奨金プログラム)」も利用可能とされている。Googleは「今後もOSS VRPの見直しと改善を進め、2027年第1四半期には最新情報をお知らせする予定だ」と述べた。

 

OSS VRPは2022年に開始され、Googleのオープンソースプロジェクトで発見された脆弱性に対して研究者に報奨金を与えていた。今回の一時停止は、AIツールを駆使した脆弱性発見が拡大していることを受け、Googleが5月にChromeおよびAndroidの報奨金プログラムに対して行った変更に続くものとなる。

関連記事:バグ報奨金の運営、「AIスロップ」の殺到が課題に

Debianの最新カーネルセキュリティアップデート、1,313件もの脆弱性が報告される

The Register – Mon 05 Oct 2026

Debianから9月29日に公開された最新のLinuxカーネルセキュリティアップデートは、1,313件もの共通脆弱性識別子(CVE)が含まれる膨大なリストを伴っていたという。

 

このセキュリティアドバイザリ「DSA-6528-1」は、コードネーム「Trixie」ことDebian 13向けのカーネルパッケージバージョン「6.12.111-1」を対象としたもの。The Registerの記事によると、これらの脆弱性すべてが検証されたわけではなく、無作為に確認したいくつかの脆弱性が古いカーネルバージョンにも影響を及ぼすものだったため、このリストを単に「6.12.111で新たに混入したバグの数」として解釈すべきではないそうだ。

 

これほど多くのCVEが発行された背景には、バグが修正された後にCVEを自動的に割り当てる方針、大規模言語モデル(LLM)ボットによるバグ探索、そしておそらくバグ修正そのものへの関与があるのではないかと強く推測されている。実際、カーネル開発では1時間あたり平均約9件の変更が行われており、CNAチームによるレビューの基礎となる既知のバグ修正フィードは1日平均約30件に上るようだ。

 

なお、カーネルメンテナのGreg Kroah-Hartman氏は10月3日にカーネル「6.12.112」をリリースしたが、その詳細な変更履歴は2万7,000行を超えている模様。変更の頻度と規模がこれほど増大している以上、LLMボットによる支援が極めて有用であることは否定できないが、コーディングを行うボットがプロジェクトやソフトウェア、あるいは人類全体にとって最終的にプラスとなるのかどうかについて、現時点ではまだ結論が出ていないとThe Registerは記している。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ