NYHETER

Bara 26% av kända sårbarheter åtgärdas helt

En ny studie från Verizon visar att exploaterade sårbarheter är den vanligaste inledande ingångsvektorn, vilket utgör 31% av brotten. Trots detta tar det ofta lång tid för organisationer att åtgärda dessa brister, vilket skapar en riskabel tidslucka för angripare. Långa MTTP (Mean Time To Patch) ...

Bara 26% av kända sårbarheter åtgärdas helt

En nyligen publicerad studie av Verizon avslöjar en allvarlig trend inom IT-säkerheten: exploaterade sårbarheter dominerar som den vanligaste inledande ingångsvektorn, och utgör 31% av de registrerade brotten. Trots denna uppenbara risk, dröjer det ofta på i veckor, ibland månader, innan organisationer fullt ut åtgärdar dessa brister.

En stor del av den nuvarande säkerhetsdiskussionen fokuserar på AI-relaterade hot, men Verizons data visar tydligt att kända och outnyttjade sårbarheter fortfarande utgör en betydande risk. Dessa brister är dokumenterade, katalogiserade och ofta eftersatta för reparationer, vilket skapar en tidslucka som angripare aktivt utnyttjar.

Remedieringsnumren understryker problemet. Verizon fann att endast 26% av de upptäckta sårbarheterna i CISA:s ‘Known Exploited Vulnerabilities’ (KEV) katalog hade fullständigt åtgärdats, en nedgång från 38% under föregående år. Den genomsnittliga tiden till full lösning ökade också från 32 till 43 dagar. Med ett medelvärde på 50% fler kritiska sårbarheter, har många organisationer ett överhängande problem.

TrendAI har visat att 70,14% av begärda attacker utnyttjade sårbarheter som publicerades för över två år sedan, och nästan 8% involverade brister som är 10-15 år gamla. 31% av begärda attacker fokuserade på sårbarheter redan listade i CISA:s KEV-katalog. Som ett exempel, fanns CVE-2020-0796 fortfarande exponerat för över 270 000 system som av augusti 2026, sex år efter publicering. Mellan publicering och åtgärd, finns en avdragsam tidslucka.

”Manuell arbete är den nya attackytan,” säger Ryan Braunstein, Security Manager på Automox. ”Varje manuell uppgift, oavsett om det handlar om att hantera jobb, spåra kalkylblad eller manuellt patcha system, skapar extra tid för en angripare att utnyttja något.”

Ett ’remedieringsfönster’ är inte en projektplaneringstermin. Det är perioden under vilken en publicerad, inventerad svaghet förblir tillgänglig för alla som läser samma katalog defensorar läser. Asymmetrin här är att angripare kan agera snabbare än defensores. Denna intervall är mätbar och lång.

Automox 2026 undersökning av IT-professionella avslöjar att 51% tar fem eller fler dagar för att patcha, eller inte vet sin genomsnittliga MTTP. Ungefär 1 av 10 rapporterade en MTTP under en dag. Volym är den drivande faktorn som fick triage att stanna. Beazley Security:s Q2 2026 analys fann att avslöjda sårbarheter steg 36% kvartal över kvartal, efter en 18,5% ökning föregående kvartal, följt av en 10% ökning av de sårbarheter som bekräftats som aktivt exploaterade och lagts till i CISA:s katalog. NIST:s nedtoning av rikning på nya CVE har också bidragit till problemet.

Med ökad volym, överskrider Automox data arbetskraften. Automox-undersökningen fann att 43% av teamen spenderar 10+ timmar per vecka på manuella punktuppgifter och 6% spenderar mer än 40. Endast 6% beskriver sin organisation som helt automatiserad, och 42% spårar fortfarande patch- och sårbarhetsstatus i kalkylblad eller dashboards. Frågat om vilken uppgift de skulle automatisera först, valde 39% patch installation. Med en volym på 36% under Q2, och många triageprocesser baserade på manuell arbetskraft, kan volymen överträffa teamens förmåga. Automox har lagt till en integration med Tenable Vulnerability Management i begränsad beta. Det importerar utvalda fynd, matchar berörda tillgångar med Automox-administrerade endpoints och separerar resultaten i patchbara fynd, icke-matchande fynd och ohanterade enheter. Patch- och startåtgärder kräver fortfarande granskning och godkännande, medan tillgångar utanför Automox kvarstår som täckningsluckor. Automox har just introducerat en AI-genererad Mitigation Worklet pipeline som producerar konfigurationsändringar och tillfälliga lösningar.

Den här pipeline kommer igenom ett dussin eller så automatiserade kontroller och mänsklig granskning innan den hamnar i Worklet Katalog, och kunder väljer fortfarande vad som körs. Automox uppger att pipelines körs inom minuter eller timmar, men inser att systemet inte kan adresser alla sårbarheter.

Patchning kommer inte att stänga alla ingångar till en organisation. Sophos: State of Ransomware 2026 rapporterade att komprometterade identiteter fanns i 79% av ransomware-attacker, medan skadlig e-post (26%) och phishing (24%) var de vanligaste orsakerna. Exploaterade sårbarheter var inte längre det huvudsakliga svaret bland respondenterna.

Dessa siffror är inte direkt jämförbara med Verizons-fynd. Sophos intervjuade 2 158 organisationer som hade drabbats av ransomware under det senaste året, alla med 100-5 000 anställda, medan Verizon analyserade bekräftade brott som spänner över en mycket bredare dataset. Tillsammans visar det att patchning minskar en viktig ingång, men inte adresserar identitetskompromettering, skadlig e-post eller phishing.