Он наверно хотел сказать как было недавно с cve citrix - что вышла CVE и компания использует продукт и тут же репорт
Нет. Бывают иногда спорные ситуации, когда читаешь доки по какой-нибудь срани и думаешь: ой, тут же небезопасный метод документирован в той конфигурации, которая у той конторы, можно до RCE довести! Но это вроде и ошибка конфигурации, и 0день.