- Betydning
- Det enkelte, teknisk udnyttelige hul
- Mærkning
- CVE-nummer, CVSS- og EPSS-score
- Opdagelse
- Sårbarhedsscanner og SBOM-sammenligning
- Behandling
- Patchfrist, hærdning, midlertidig løsning
- Beslægtet
- Sårbarhedsstyring, IoC
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er en sårbarhed?
Ordet Sårbarhed dækker det enkelte, teknisk udnyttelige hul – for eksempel et bufferoverløb, en usikker deserialisering eller en angribelig afhængighed i et softwarebibliotek. Denne side ser på den tekniske side: hvordan et hul findes, vurderes og lukkes gennem hele sin livscyklus. Den overordnede, organisatoriske vinkel – proces, ansvar og dokumentation til revision – står på siden om Sårbarhedsstyring. Kendte huller får et entydigt CVE-nummer (Common Vulnerabilities and Exposures) og indplaceres efter alvor med CVSS-scoren fra 0 til 10. Som supplement skønner EPSS-scoren, hvor sandsynligt det er, at hullet faktisk bliver udnyttet – et værdifuldt signal, når der skal prioriteres.
Scoring: CVE, CVSS og EPSS
CVSS-værdien beskriver det teoretiske skadespotentiale, men siger intet om, hvorvidt hullet aktivt bliver angrebet. Netop der kommer EPSS ind: den forudsiger sandsynligheden for udnyttelse i de kommende 30 dage. Står hullet desuden i KEV-kataloget (Known Exploited Vulnerabilities), er det påviseligt i brug og hører øverst på listen. Først kombinationen af alvor (CVSS), sandsynlighed (EPSS) og systemets eksponering giver en teknisk prioritering, der holder.
Kendte huller over for zero-days
For de fleste katalogiserede CVE-numre findes der allerede en patch – de er kun farlige, fordi opdateringen ikke bliver installeret. Anderledes med „zero-days“: de bliver udnyttet, før producenten leverer en rettelse. Så længe der ikke er nogen patch, hjælper kun kompenserende tiltag – virtuel patch via en WAF-regel, ekstra netværksfiltre, hærdning af konfigurationen eller midlertidig lukning af den berørte tjeneste.
Den tekniske behandlingsproces
Værktøjer automatiserer livscyklussen: sårbarhedsscannere og SCA-værktøjer holder løbende systemer, containere og afhængigheder op mod CVE-databaserne, og en SBOM (software bill of materials) gør de sårbare komponenter synlige i første omgang. Af fundet udledes en patchfrist – et bindende tidsvindue, der følger kritikaliteten. Tegn på, at en udnyttelse allerede er i gang, kommer fra Indicators of Compromise.
- Identifikation: Scannerkørsel, SBOM-sammenligning og import af feeds (NVD, KEV, producentvarsler).
- Vurdering: Vægt CVSS-alvor sammen med EPSS-sandsynlighed og faktisk eksponering.
- Behandling: Installer patchen inden for fristen, ellers hærdning eller virtuel patch som midlertidig løsning.
- Verifikation: Kør en ny scanning, som ikke længere melder det lukkede hul.
- Dokumentation: Hold tidsstempel, tiltag og bevis for den nye scanning fast som dokumentation.
Patchfrister i praksis
Trinvise frister har vist sig at virke: kritiske huller (CVSS 9,0–10,0) inden for 24 til 72 timer, høje inden for syv dage, middel inden for 30 dage. Eksempel: En sårbarhedsscanner melder CVE-2026-XXXX med CVSS 9,8 og en høj EPSS-værdi i et bibliotek i den offentligt tilgængelige kundeportal. Fordi alvor, sandsynlighed og eksponering falder sammen, gælder fristen på 24 timer: teamet installerer en nødopdatering, gennemgår loggene for IoC og bekræfter med en ny scanning, at hullet er lukket – så opstår der ingen underretningspligtig væsentlig hændelse. Den tekniske disciplin er en del af den risikostyring og den Cyberhygiejne, som NIS2 kræver efter artikel 21, og som i Danmark har været lovpligtig, siden NIS 2-loven trådte i kraft den 1. juli 2025.
Læs mere: ENISA – EU-agenturet for cybersikkerhed
Ofte stillede spørgsmål
Hvad er en sårbarhed?
En sårbarhed er det enkelte, teknisk udnyttelige hul – for eksempel et bufferoverløb eller en angribelig afhængighed i et softwarebibliotek. Det engelske fagudtryk er vulnerability. Kendte huller får et entydigt CVE-nummer og indplaceres efter alvor med CVSS-scoren fra 0 til 10. Den supplerende EPSS-score skønner, hvor sandsynligt det er, at hullet rent faktisk bliver udnyttet.
Hvad er en zero-day?
En zero-day er et hul, der allerede bliver udnyttet, før producenten har en rettelse klar. For de fleste katalogiserede CVE-numre findes der derimod allerede en patch. Fordi der ved en zero-day ikke er nogen sikkerhedsopdatering at hente, er den slags huller særligt farlige; kun kompenserende tiltag hjælper, for eksempel virtuel patch via en WAF-regel, ekstra netværksfiltre, hærdning af konfigurationen eller midlertidig lukning af den berørte tjeneste.
Hvordan håndteres en sårbarhed teknisk?
Teknisk set findes hullerne systematisk, vurderes ud fra CVSS-alvor, EPSS-sandsynlighed og faktisk eksponering, prioriteres og lukkes med patch eller hærdning. Trinvise patchfrister har vist sig at virke: kritiske huller inden for 24 til 72 timer, høje inden for syv dage, middel inden for 30 dage. Derefter viser en ny scanning, om rettelsen virkede, og den bliver dokumenteret til brug for NIS2. Rollerne, undtagelserne og revisionssporet omkring det hører hjemme i sårbarhedsstyringen som proces.