generated: '2026-07-18' method: searched probe: true source: https://www.bmc.com/corporate/trust-center/vulnerability-disclosure.html policy: - https://www.bmc.com/corporate/trust-center/vulnerability-disclosure.html contact: - security-alert@bmc.com # BMC website / hosted service security issues - appsec@bmc.com # BMC product security (Product Security Group) details: disclosure_timeline_days: 90 scoring_system: CVSS v3.0 secure_development: >- OWASP Top 10 developer training, daily static code analysis and dependency audits, pre-release penetration testing; release blocked on known high/critical. note: >- BladeLogic vulnerabilities are handled under BMC's corporate Product Security Group process. No public bug-bounty platform (HackerOne/Bugcrowd/Intigriti) is advertised; disclosure is via direct email contact. evidence: - source: https://www.bmc.com/corporate/trust-center/vulnerability-disclosure.html kind: disclosure-page