Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: METR

OpenSSL gikk fra 6 til 39 sårbarheter i 2026, men angriperne henger etter

KI Takeaway KI-generert · kan inneholde feil

Regn med langt flere CVE-er i 2026 enn i fjor, men ikke med at like mange faktisk blir utnyttet.

«Mens første halvår 2026 ga 10 prosent flere utnyttede sårbarheter enn det foregående halvåret, vokste CVE-volumet langt raskere, med 45 prosent», skriver sikkerhetsselskapet Vulncheck i rapporten State of Exploitation, 1H 2026. Sitatet er hentet fra en gjennomgang forskningsorganisasjonen METR publiserte 14. august, der de leter etter knekkpunkter i tempoet på offentlige oppdagelser.

Cybersikkerhet er feltet METR ser tydeligst utslag på. OpenSSL gikk fra 6 CVE-er i hele 2025 til 39 fram til 5. august i år. For cURL er hoppet fra 9 til 36, og Firefox fra 210 til 342. USAs National Vulnerability Database hadde allerede tidlig i august registrert like mange CVE-er i 2026 som gjennom hele fjoråret.

Nøkkeltall
39 mot 6
OpenSSL-CVE-er per 5. august 2026, mot hele 2025
36 mot 9
cURL-CVE-er per 24. juni 2026, mot hele 2025
1 927 mot 1 243
Microsoft-CVE-er per 11. august 2026, mot hele 2025

Hvor mye av dette som er KI, varierer kraftig med prosjektet. På cURL er 15 av 36 funn merket som KI-assisterte, altså 42 prosent, og på OpenSSL er 18 av 39 bekreftede KI-oppdagelser. Hos Microsoft bærer bare 26 av 1 927 CVE-er noen KI-merking i det hele tatt, 1,3 prosent, samtidig som volumet der annualiserer til rundt 2,5 ganger fjorårets takt. METR konkluderer derfor med akselerasjon i selve oppdagelsestempoet, ikke med at KI forklarer hele økningen. Mer penger, mer oppmerksomhet og bedre rapportering trekker i samme retning.

Et forbehold hører med: METR skriver selv at datainnsamlingen og analysen ble utført av agenter, og at feil trolig gjenstår tross gjennomgang.

Hva bør du gjøre?

  1. Slutt å lese antall CVE-er i en avhengighet som et mål på hvor utrygg den er. OpenSSL sine 39 sier mer om hvor mange som leter, enn om hvor råttent biblioteket har blitt.
  2. Prioriter patching etter KEV-listene fra CISA eller Vulncheck framfor rå CVE-tall. Det er der veksten er lav, og det er den som beskriver hva som faktisk utnyttes mot deg nå.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter