Hva som skjer med listen
Listen røper teknologistacken deres, og behandles deretter: analysen
skjer i minnet i denne ene forespørselen, filen lagres aldri,
innholdet havner aldri i logger eller statistikk, og ingenting sendes
til eksterne tjenester. Når svaret er levert, er listen borte fra
vår side.
Ventede kolonner er leverandør, produkt og versjon, på norsk eller
engelsk, men en enkel liste med én teknologi per linje virker også.
Kilder og ferskhet
CVE
i
CVE
Common Vulnerabilities and Exposures
×
Hva det er Et løpenummer som gir én bestemt sårbarhet et navn, for eksempel CVE-2024-9474.
Hva det forteller Hvilken sårbarhet det er snakk om, og i hvilket produkt.
Hva det IKKE forteller Ingenting om hvor alvorlig den er, om noen utnytter den, eller om den angår akkurat dere.
Hvorfor det betyr noe Uten et felles nummer kan ikke leverandør, myndighet og verktøy snakke om samme feil.
Sammen med de andre Nummeret er nøkkelen. NVD, KEV og EPSS beskriver alle den samme CVE-en.
NVD
i
NVD
National Vulnerability Database
×
Hva det er Et amerikansk register som fyller ut hver CVE med ordnede opplysninger.
Hva det forteller Hvor alvorlig feilen er teknisk (CVSS, 0 til 10), og hvilke versjoner som er berørt.
Hva det IKKE forteller Om sårbarheten faktisk blir utnyttet, og hvor viktig systemet er for virksomheten deres.
Hvorfor det betyr noe Det er dette som avgjør om nettopp deres versjon er berørt.
Sammen med de andre CVSS sier hvor ille det kan bli. KEV og EPSS sier hvor sannsynlig det er.
CWE
i
CWE
Common Weakness Enumeration
×
Hva det er En katalog over typer feil, ikke enkeltfeil. For eksempel «glemte å sjekke passordet».
Hva det forteller Hva slags svakhet som ligger bak sårbarheten.
Hva det IKKE forteller Noe om denne sårbarheten hos dere. Den beskriver klassen, ikke tilfellet.
Hvorfor det betyr noe Går samme feiltype igjen hos en leverandør, er det et mønster å ta opp.
Sammen med de andre CVE er hendelsen, CWE er årsakstypen. Brukes til å lære, ikke til å hastesortere.
CISA KEV
i
CISA KEV
Known Exploited Vulnerabilities
×
Hva det er En liste fra amerikanske myndigheter over sårbarheter som er observert brukt i ekte angrep.
Hva det forteller At noen faktisk har utnyttet den mot noen. Det er ikke lenger teori.
Hva det IKKE forteller Om dere blir angrepet, eller hvor stor skaden ville blitt hos dere.
Hvorfor det betyr noe Det sterkeste enkeltsignalet som finnes: fra «kan skje» til «skjer».
Sammen med de andre Står den i KEV, veier det tyngre enn en høy CVSS-score alene.
EPSS
i
EPSS
Exploit Prediction Scoring System
×
Hva det er Et anslag i prosent på hvor sannsynlig utnyttelse er de neste 30 døgnene.
Hva det forteller Hvor sannsynlig utnyttelse er, sammenlignet med alle andre sårbarheter.
Hva det IKKE forteller At det har skjedd (det svarer KEV på), eller hvor stor skaden blir (CVSS).
Hvorfor det betyr noe De aller fleste sårbarheter blir aldri utnyttet. EPSS skiller de få ut.
Sammen med de andre Høy EPSS og KEV betyr hast. Høy CVSS med lav EPSS uten eksponering kan planlegges.
Hvordan lese dette samlet
Ingen av verdiene bør brukes alene. En høy CVSS-score betyr ikke at
sårbarheten blir utnyttet, og en lav betyr ikke at den er ufarlig. De
fire kildene svarer på fire ulike spørsmål.
CVE navngir den konkrete sårbarheten.
NVD gir alvorlighetsgrad og tekniske detaljer om den.
CWE beskriver typen feil som ligger bak.
CISA KEV viser at den allerede blir utnyttet.
EPSS anslår hvor sannsynlig utnyttelse er snart.
Rekkefølgen som avgjør hva som haster
Finnes produktet hos dere i det hele tatt?
Er versjonen dere kjører berørt?
Står den i CISA KEV?
Har den høy EPSS?
Er systemet eksponert mot internett eller mot andre?
Hvor forretningskritisk er systemet?
Finnes det kompenserende tiltak allerede?
De to første spørsmålene handler ikke om sårbarheten, men om dere. De
fjerner det meste av listen før dere begynner.
Et kort eksempel
Rettes denne uken
CVSS 6,5 (middels)
I CISA KEV: ja
EPSS: 94 prosent
En brannmur mot internett
Kan planlegges
CVSS 9,8 (kritisk)
I CISA KEV: nei
EPSS: 0,04 prosent
En testserver uten internettilgang
Sorterer man på CVSS alene, kommer den til høyre først. Den er den
alvorligste feilen i teorien. Men den til venstre blir brukt mot ekte
virksomheter akkurat nå, og den står der en angriper kommer til. Det
er den som skal rettes først.
Den kritiske skal fortsatt rettes. Den må bare ikke rettes i dag.
Tjenesten dekker 112 358 sårbarheter,
hvorav 1 665 står på CISAs liste over aktivt utnyttede.
Aktivt utnyttede oppføringer tas med uansett alder. Siste oppdatering fra kildene:
2026-08-14 23:16 UTC.
This product uses the NVD API but is not endorsed or certified by the NVD.
CVE and the CVE logo are registered trademarks of The MITRE Corporation;
CVE records are used under the CVE Terms of Use .
CWE is a trademark of The MITRE Corporation, used per the
CWE Terms of Use .
KEV data from CISA (CC0).
Exploitation probability from EPSS , a FIRST.org project.
Open-source package data from OSV and the
GitHub Advisory Database (CC-BY 4.0).
Score og vektor vises slik kildene har publisert dem. Rekkefølgen på
treffene er Berigos egen redaksjonelle vurdering, beskrevet på søkesiden,
og er ikke NVD-data. Et tomt resultat betyr aldri at et system er trygt.