Fra CVSS til EPSS: Sådan navigerer man i sårbarhedsjunglen

Eskil Sørensen
08.10.2026 11:32
GÉANT-webinar den 22. oktober sætter fokus på prioritering af sårbarheder i en tid med AI og automatiseret opdagelse.

Læsere af DKCERTs nyheder og brugere af vores varslingsservice er vant til at høre om CVSS og EPSS knyttet til et CVE-nummer. Spørgsmålet er hvad man skal bruge dem til og hvordan man skal prioritere mellem de mange sårbarheder, der ved hjælp af AI opdages flere og flere af.

Det er udgangspunktet for webinaret Small Habits. Big Impact – Nine point eight out of ten. Now what?, som afvikles den 22. oktober. Her sættes der fokus på de metoder og modeller, som sikkerhedsfolk bruger, når de skal afgøre, hvilke sårbarheder der kræver handling nu, og hvilke der kan vente.

Tallene styrer beslutningerne

Sårbarheder ledsages i dag af et stigende antal målinger og indikatorer. CVSS fortæller noget om den tekniske alvorlighed, EPSS angiver sandsynligheden for udnyttelse, leverandører udsender egne vurderinger, og forskellige kataloger registrerer, hvilke sårbarheder der faktisk bliver brugt i angreb.

Problemet er, at ingen af disse indikatorer alene fortæller, hvad der bør stå øverst på mandagens opgaveliste.

En sårbarhed markeret som kritisk udløser ofte øjeblikkelig handling. Omvendt kan en lavere score betyde, at problemet lægges til side. Men hvad er det egentligt, tallene måler? Og hvor ofte stopper man op og undersøger, om systemerne overhovedet er påvirket på den måde, som scoringen forudsætter?

Det er nogle af de spørgsmål, webinaret tager fat på.

Dirty Frag som eksempel

Som gennemgående eksempel bruges "Dirty Frag", en kæde af Linux-kernefejl, som blev offentliggjort i foråret 2026. Sårbarheden gjorde det muligt for lokale brugere at opnå root-rettigheder på en lang række Linux-distributioner.

Scoren placerede sårbarheden i kategorien "High" frem for "Critical". Begrundelsen var logisk nok: En angriber skulle allerede have lokal adgang til systemet for at kunne udnytte fejlen.

Men begrebet lokal adgang viser sig hurtigt at være mere fleksibelt, end man umiddelbart skulle tro. En kompromitteret webserver, en container, en studenterkonto eller en glemt SSH-nøgle kan alle give den nødvendige adgang. Samtidig blev fungerende udnyttelseskode offentliggjort, før opdateringerne var bredt implementeret.

Dermed opstår det spændingsfelt mellem teori og praksis, som webinaret tager udgangspunkt i.

Når indikatorerne skal læses sammen

Målet med webinaret er at give deltagerne indblik i, hvad de forskellige målinger fortæller, hvilke begrænsninger de har, og hvordan de kan anvendes samlet i stedet for hver for sig. For i praksis opstår de bedste beslutninger ofte ved at kombinere teknisk alvorlighed, sandsynlighed for udnyttelse, leverandørinformation og kendskab til det konkrete miljø.

Webinaret afsluttes med et indblik i, hvordan teamet ved Free University of Bozen-Bolzano og Eurac Research arbejder med denne type vurderinger i praksis.

For cybersikkerhed handler sjældent om mangel på tal. Udfordringen er snarere at forstå, hvad de enkelte tal faktisk beskriver, og hvilke spørgsmål de ikke besvarer. Det er netop den disciplin, webinaret den 22. oktober sætter fokus på.

Timelding kan ske via linket nedenfor. 

 

Information