OpenSSL gikk fra 6 til 39 sårbarheter i 2026, men angriperne henger etter
Regn med langt flere CVE-er i 2026 enn i fjor, men ikke med at like mange faktisk blir utnyttet.
«Mens første halvår 2026 ga 10 prosent flere utnyttede sårbarheter enn det foregående halvåret, vokste CVE-volumet langt raskere, med 45 prosent», skriver sikkerhetsselskapet Vulncheck i rapporten State of Exploitation, 1H 2026. Sitatet er hentet fra en gjennomgang forskningsorganisasjonen METR publiserte 14. august, der de leter etter knekkpunkter i tempoet på offentlige oppdagelser.
Cybersikkerhet er feltet METR ser tydeligst utslag på. OpenSSL gikk fra 6 CVE-er i hele 2025 til 39 fram til 5. august i år. For cURL er hoppet fra 9 til 36, og Firefox fra 210 til 342. USAs National Vulnerability Database hadde allerede tidlig i august registrert like mange CVE-er i 2026 som gjennom hele fjoråret.
Hvor mye av dette som er KI, varierer kraftig med prosjektet. På cURL er 15 av 36 funn merket som KI-assisterte, altså 42 prosent, og på OpenSSL er 18 av 39 bekreftede KI-oppdagelser. Hos Microsoft bærer bare 26 av 1 927 CVE-er noen KI-merking i det hele tatt, 1,3 prosent, samtidig som volumet der annualiserer til rundt 2,5 ganger fjorårets takt. METR konkluderer derfor med akselerasjon i selve oppdagelsestempoet, ikke med at KI forklarer hele økningen. Mer penger, mer oppmerksomhet og bedre rapportering trekker i samme retning.
Et forbehold hører med: METR skriver selv at datainnsamlingen og analysen ble utført av agenter, og at feil trolig gjenstår tross gjennomgang.
Hva bør du gjøre?
- Slutt å lese antall CVE-er i en avhengighet som et mål på hvor utrygg den er. OpenSSL sine 39 sier mer om hvor mange som leter, enn om hvor råttent biblioteket har blitt.
- Prioriter patching etter KEV-listene fra CISA eller Vulncheck framfor rå CVE-tall. Det er der veksten er lav, og det er den som beskriver hva som faktisk utnyttes mot deg nå.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.