AI-bugjægere har skabt et rekordår for patches.

Eskil Sørensen
21.09.2026 10:33
Den eksplosive vækst i antallet af sårbarheder og sikkerhedsopdateringer kan være et tegn på fremskridt snarere end forværring. Ifølge Gartner er AI-drevne værktøjer ved at afvikle årtiers teknisk gæld i softwarebranchen.

2026 har været et hårdt år for sikkerhedsafdelinger. Mængden af offentliggjorte sårbarheder og tilhørende patches er steget markant, og især Microsofts rekordstore Patch Tuesday i sidste uge med mere end 970 rettelser blev af mange opfattet som endnu et tegn på en eskalerende sårbarhedskrise.

Men ifølge Gartner kan udviklingen også tolkes på en helt anden måde.

Det står at læse i The Register, der har skrevet en artikel på baggrund af Gartners it-symposium i Australien. Her argumenterede forskningsdirektør Craig Lawson for, at den nuværende bølge af sårbarhedsrapporter og sikkerhedsopdateringer kan være resultatet af en historisk oprydning i store og modne kodebaser. AI-baserede værktøjer som Anthropic Mythos og andre automatiserede bugjægere er blevet i stand til at gennemgå software i et omfang, som tidligere var praktisk umuligt.

Resultatet er, at fejl, der har gemt sig i årevis, nu bliver fundet og rettet i et tempo, der presser både leverandører og sikkerhedsteams.

Teknisk gæld bliver betalt tilbage

Ifølge Lawson er en væsentlig del af forklaringen, at AI nu kan gennemføre dybdegående kodegennemgange på tværs af enorme kodebaser.

Han peger blandt andet på fund af sårbarheder i OpenBSD, et operativsystem med et mangeårigt ry for høj sikkerhed og stabilitet. Når selv produkter, der traditionelt har været betragtet som særligt robuste, får identificeret nye fejl, kan det ses som et tegn på, at værktøjerne når længere ned i softwarestakken end tidligere.

Samtidig anvender sikkerhedsleverandører i stigende grad de samme AI-værktøjer til at analysere deres egne produkter. Dermed bliver potentielle fejl identificeret og lukket, før de udvikler sig til reelle angrebsveje.

Den nuværende stigning i antallet af CVE-registreringer kan derfor ses som en periode med intensiv oprydning snarere end som et udtryk for, at software nødvendigvis bliver mere usikker.

Færre alvorlige fejl kan være på vej

Gartner vurderer, at effekten kan blive synlig allerede i 2027.

Forventningen er ikke nødvendigvis, at alle sårbarheder forsvinder, men at de mest alvorlige fejl bliver færre. Når AI-værktøjer både bruges til at analysere eksisterende kode og til at teste nye softwareudgivelser, kan en større andel af fejlene blive fanget tidligt i udviklingsprocessen.

Hvis udviklingen fortsætter, kan organisationer derfor opleve, at antallet af kritiske og højrisiko-sårbarheder falder, selv om den samlede mængde rapporterede fejl fortsat er høj.

En red team-øvelse hver dag

AI forventes ikke kun at påvirke leverandørernes udviklingsarbejde, men også de defensive sikkerhedsfunktioner.

Hvor red team-øvelser traditionelt er ressourcekrævende og gennemføres med lange mellemrum, åbner automatiserede værktøjer mulighed for langt hyppigere test af organisationers sikkerhed. I praksis kan virksomheder og myndigheder få adgang til en kontinuerlig form for sikkerhedsvalidering, som tidligere krævede ekstern ekspertbistand.

Derudover forventes generativ AI at kunne hjælpe analytikere med hurtigere at udvikle midlertidige afbødende foranstaltninger, udarbejde konfigurationer og analysere fundne sårbarheder.

Det efterlader dog et paradoks: Jo flere fejl AI finder, desto mere arbejde skaber den på kort sigt. Hvis Gartner får ret, kan 2026 derfor blive husket som året, hvor patching blev et maraton. Til gengæld kan det vise sig at være maratonløbet, der gjorde de følgende år lidt lettere at komme igennem, slutter The Register.

 

Information