発表日:2026年6月15日。

Curlプロジェクトは2026年7月の約1カ月間、脆弱性報告の受け付けと処理を停止する。プロジェクト側が「強いプレッシャーにさらされた4カ月間」と表現する期間を経て、メンテナーに計画的な休暇を与えるためだ。「至福の夏」と名付けられた休止期間は、中央ヨーロッパ夏時間(CEST)の7月1日午前0時に始まり、8月3日午前9時に投稿受け付けが再開されるまで続く。

この期間中、curlのHackerOne投稿フォームは無効化される。プロジェクトのセキュリティー用メールアドレスに報告を送っても、代替手段にはならない。メンテナーによると、メールでは脆弱性報告を受け付けないという通常の方針に従い、それらのメッセージは処理されない。閉鎖期間中に問題を発見した研究者には、HackerOneのフォームが復旧するまで報告を保留するよう求めている。

広く導入されているネットワーキングプロジェクトとしては異例の決定だが、対象範囲は限定されている。curlの通常のGitHubイシュートラッカーとプルリクエストのワークフローは引き続き稼働するため、バグ修正や新しいコードの開発は継続できる。メンテナーは比較的落ち着いたこの期間の一部を開発に充てる可能性もあるが、明示された優先事項は負担を軽減し、休養、旅行、家族と過ごす時間を確保することだ。有償サポート契約を結んでいる顧客へのサービスは、休止期間中も継続される。

プロジェクトは、セキュリティー関連の新規作業が恒久的に減少するとは示唆していない。むしろ発表では、最近の報告殺到が終わるとは予想していないとしている。受け付け窓口を一時的に閉鎖することで、チームの不在中にも報告の列が増え続け、即時の審査義務が生じることを防げる。また、投稿を無言で放置するのではなく、報告者に遅延を明示することにもなる。

HackerOneの再開時には、未処理案件がなお残っている可能性がある。休止期間前後に蓄積した報告を処理する時間をメンテナーにより多く与えるため、curlはバージョン8.22.0を2週間延期した。リリースは現在、2026年9月2日に予定されている。発表では再開後の応答時間を約束していないため、研究者は、延期された全案件が直ちに解決されるのではなく、トリアージが再開されるものと見込むべきだ。

今回の休止は、基盤的なオープンソースソフトウェアが抱える構造的な問題を浮き彫りにしている。プロジェクトが大規模な商用システム全体に組み込まれていても、脆弱性の審査は限られた専門家集団に集中している場合がある。継続的な情報開示は常時対応の運用負担を生み、特に報告件数に低品質な投稿や自動生成された投稿が含まれる場合、その負担は大きい。curlの投稿は最近の負荷を数値化していないため、そのプレッシャーの正確な内訳はここでは確定していない。

セキュリティーチームへの実務的な指示は、公表された日程を踏まえて計画し、メールによる開示を避けることだ。より広範なエコシステムにとっては、明確に告知された受け付け休暇が、容認できない調整上のリスクを生むことなくメンテナーの対応力を守れるかどうかを試す実験となる。curlはほかのオープンソースプロジェクトにも同様の休暇を取り、その後に経験を報告するよう呼びかけており、人員上の必要性を、より持続可能なメンテナンスに向けた公開実験へと転じている。