<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Vulnerability-Disclosure on CuraSec</title><link>https://curasec.metacog.co.kr/tags/vulnerability-disclosure/</link><description>Recent content in Vulnerability-Disclosure on CuraSec</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Thu, 16 Jul 2026 12:18:39 +0000</lastBuildDate><atom:link href="https://curasec.metacog.co.kr/tags/vulnerability-disclosure/index.xml" rel="self" type="application/rss+xml"/><item><title>AI Is Disrupting Vulnerability Research and Disclosure Culture</title><link>https://curasec.metacog.co.kr/insights/2026-07-16-ai-is-breaking-two-vulnerability-cultures/</link><pubDate>Thu, 16 Jul 2026 12:18:39 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-07-16-ai-is-breaking-two-vulnerability-cultures/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Learn:&lt;/strong> Conceptual piece on how AI tooling is shifting both who finds bugs and how disclosure norms evolve; worth reading to anticipate how the vulnerability pipeline feeding your patch queue may change, but no immediate system change required.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Skip&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Leader — Learn:&lt;/strong> AI-driven changes to vulnerability discovery rates and disclosure culture have long-horizon implications for risk registers and vendor-attestation expectations; useful background for future board or audit conversations about AI in the security ecosystem.&lt;/li>
&lt;/ul></description></item><item><title>AI-generated bug reports flooding Linux security mailing list</title><link>https://curasec.metacog.co.kr/insights/2026-07-13-linux-security-mailing-list-almost-unmanageable/</link><pubDate>Mon, 13 Jul 2026 13:18:50 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-07-13-linux-security-mailing-list-almost-unmanageable/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Learn:&lt;/strong> AI-powered scanning is generating high-volume, low-quality CVE submissions that strain the upstream triage process — relevant context for teams that rely on Linux kernel CVE feeds to prioritize patching.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Skip&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Leader — Learn:&lt;/strong> Illustrates systemic noise risk in the vulnerability disclosure ecosystem; useful framing for board conversations about why CVE counts are poor risk metrics.&lt;/li>
&lt;/ul></description></item><item><title>curl pauses vulnerability intake for July 2026</title><link>https://curasec.metacog.co.kr/insights/2026-07-13-curl-will-not-accept-vulnerability-reports-during-july-2026/</link><pubDate>Mon, 13 Jul 2026 13:18:50 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-07-13-curl-will-not-accept-vulnerability-reports-during-july-2026/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Plan:&lt;/strong> If you discover a curl vulnerability in July 2026, hold the report until August — the project has suspended intake this month, so plan your disclosure timeline and any workarounds accordingly.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Skip&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Leader — Learn:&lt;/strong> A high-profile open-source maintainer pausing vulnerability intake raises questions about responsible disclosure windows and key-person risk in critical dependencies; worth noting for vendor/OSS risk discussions.&lt;/li>
&lt;/ul></description></item><item><title>GitHub bans researcher who posted unpatched Windows zero-days</title><link>https://curasec.metacog.co.kr/insights/2026-07-13-github-bans-security-researcher-who-posted-zero-day-windows/</link><pubDate>Mon, 13 Jul 2026 13:18:50 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-07-13-github-bans-security-researcher-who-posted-zero-day-windows/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Learn:&lt;/strong> No patch or PoC details are provided in this item, but the episode highlights the risks of coordinated vs. full disclosure and how platform policy can affect access to exploit research; no immediate action required on running systems.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Skip&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Leader — Learn:&lt;/strong> This dispute surfaces tension between Microsoft&amp;rsquo;s disclosure policy and independent researchers, relevant context for vendor risk assessments and your own organization&amp;rsquo;s vulnerability disclosure policy posture.&lt;/li>
&lt;/ul></description></item><item><title>Vulnerability reports are not special anymore</title><link>https://curasec.metacog.co.kr/insights/2026-07-13-vulnerability-reports-are-not-special-anymore/</link><pubDate>Mon, 13 Jul 2026 13:18:50 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-07-13-vulnerability-reports-are-not-special-anymore/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Learn:&lt;/strong> Thought-piece from a credible voice arguing that the privileged treatment historically given to vuln reports no longer serves its purpose — worth reading to recalibrate how you triage and respond to incoming disclosures and CVE noise.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Learn:&lt;/strong> The essay&amp;rsquo;s thesis on vuln report commoditization is relevant context for understanding why CVE-based alert queues are increasingly low signal; no detection action follows.&lt;/li>
&lt;li>&lt;strong>Leader — Learn:&lt;/strong> Useful framing for a vuln management program review or board conversation about disclosure posture, but no immediate risk-register or regulatory action required.&lt;/li>
&lt;/ul></description></item></channel></rss>