De allvarliga hoten kommer sedan över tio år tillbaka från angripare med hög kapacitet och närmast obegränsade resurser: statliga aktörer och grupper som använder attackkod mot sårbarheter innan någon patch finns, ibland innan tillverkaren ens vet att hålet existerar.For over ten years now the serious threats have come from attackers with high capability and near-unlimited resources: state actors and groups that use attack code against vulnerabilities before any patch exists, sometimes before the vendor even knows the hole is there.
681sårbarheter lades till i KEV-indexet (Known Exploited Vulnerabilities) redan under de första åtta månaderna av 2026, enligt CISA. Det är kända sårbarheter som redan utnyttjas, en bredare och ännu större bild än zero-days ovan.vulnerabilities were added to the KEV index (Known Exploited Vulnerabilities) in just the first eight months of 2026, according to CISA. These are known vulnerabilities already being exploited, a broader and even larger picture than the zero-days above.
270 %av fjolårets takt. Ungefär 30 000 nya CVE-poster publicerades på ett kvartal, mot 11 000 samma tre månader året innan. Nästan en tredubbling av antalet kända sårbarheter.of last year’s rate. Around 30,000 new CVE records were published in a single quarter, against 11,000 in the same three months the year before. Almost a tripling of known vulnerabilities.
Lägstanivån måste höjas. Tjänster och nätverk behöver en arkitektur som skyddar även mot det okända: lager av skydd, övervakning och en strategi anpassad efter de egna systemen, inte bara skydd mot redan kända attacker. Samtidigt blottar fler och fler sina system mot internet, och bland dem finns samhällsviktiga verksamheter: vatten, el, sjukvård, infrastruktur och banker.The baseline must be raised. Services and networks need an architecture that protects against the unknown too: layers of defence, monitoring and a strategy fitted to your own systems, not just protection against already-known attacks. At the same time more and more expose their systems to the internet, among them essential services: water, power, healthcare, infrastructure and banks.
Det är inte bara säkerhetsfolk som behöver förstå säkerhet. Programmerare, ledare, beslutsfattare, arkitekter, beställare och användare behöver alla höja sin nivå. Så förändras säkerhetskulturen, och så kommer säkerheten tidigt upp på agendan i stället för sist.It is not only security people who need to understand security. Programmers, leaders, decision-makers, architects, buyers and users all need to raise their level. That is how the security culture changes, and how security reaches the agenda early instead of last.
Och då har vi ännu inte nämnt skadlig kod, svaga krypteringsalgoritmer, plugins och kodmoduler från okända källor, eller supply chain-attacker som SolarWinds, där en enda komprometterad leverantör nådde omkring 18 000 organisationer.And we have not even mentioned malware, weak cryptographic algorithms, plugins and code modules from unknown sources, or supply chain attacks like SolarWinds, where a single compromised supplier reached around 18,000 organisations.