Två källor, räknade samma morgon
Klockan sju på kvällen den 27 juli publicerade CISA version 2026.07.27 av sin katalog över kända utnyttjade sårbarheter. Två poster tillkom: ett hål i Fortinet FortiOS och en kommandoinjektion i Aristas VeloCloud Orchestrator. Därmed stod katalogen på 1 655 poster, och det är allt myndigheten har kunnat bekräfta som angripet sedan listan öppnade 2021.
Nästa morgon frågade vi den andra källan. National Vulnerability Database, som drivs av NIST, anger för varje önskad period hur många sårbarheter som bär ett publiceringsdatum inom den. För den 1 januari till den 28 juli 2026 blir svaret 45 601. För samma period 2025 är det 28 032. För 2024 var det 23 486.
Båda talen är offentliga, båda är gratis, och nästan ingen lägger dem bredvid varandra. Sida vid sida säger de något som veckans rapportering har missat helt.
Det är ingen fördubbling
Börja med påståendet som färdats längst. Sedan i måndags cirkulerar siffran omkring 45 000 hål tillsammans med förutsägelsen att året ska fördubbla det föregående. Första halvan stämmer. Den andra gör det inte.
209 dagar av 2026 har gett 45 601 offentliggjorda sårbarheter. Fört vidare i samma takt till den 31 december hamnar man nära 79 600. Hela 2025 stannade på 49 972. Det är en faktor på ungefär 1,6, inte på 2.
Skillnaden är ingen petimeterfråga, för det lägre talet är ändå anmärkningsvärt. En ökning på 60 procent under ett enda år är den brantaste som serien innehåller, och 2026 har redan passerat 91 procent av allt som 2025 producerade med fem månader kvar. Att hålla fast vid rätt siffra spelar roll, eftersom den uppblåsta bjuder in till fel reaktion. En fördubbling låter som ett nödläge som motiverar att man fördubblar ett team. 1,6 gånger låter som det är: en strukturell förskjutning i utbudet som ingen rekrytering kommer att suga upp.
Utnyttjandekurvan följde inte efter
Här står talet som borde styra beslutet. Av de 45 601 sårbarheter som offentliggjorts i år har 171 lagts till i katalogen över bekräftat utnyttjande. Bara hundra poster i hela katalogen bär överhuvudtaget en beteckning från 2026.
Gör samma räkning på utnyttjandesidan. 171 tillägg på 209 dagar ger en takt på ungefär 299 för året. CISA lade till 245 under hela 2025. Så medan offentliggörandet steg 63 procent växte det bekräftade utnyttjandet med omkring en femtedel.
De två kurvorna har glidit isär, och gapet vidgas för varje månad. Vad som än driver vågen av offentliggöranden, och leverantörerna medger ganska öppet att automatiserad upptäckt väger tungt i den, så producerar den fynd snabbare än någon hinner göra angrepp av dem. Det offentliggjorda talet är inte längre ett mått på arbetet framför er. Det mäter numera hur mycket forskning branschen orkar bära, vilket är en annan fråga med ett annat svar.
En ärlig invändning, eftersom den skärper anvisningen i stället för att försvaga den. Frånvaro ur katalogen bevisar inte att ingen utnyttjar något. Listan registrerar det en myndighet kan bekräfta, och bekräftelsen kommer i efterhand. Det talar för att behandla beviset för utnyttjande som den starkaste tillgängliga signalen, inte för att läsa dess frånvaro som ett frikännande.
Vad regelverket faktiskt begär
Nästan varje sårbarhetspolicy som skrivits i Europa de senaste tre åren innehåller en mening av den här formen: allt från 7,0 och uppåt åtgärdas inom trettio dagar. Den som skrev meningen 2023 sade ja till en arbetsmängd som sedan dess vuxit med två tredjedelar utan att fråga.
Det är värt att kontrollera varifrån meningen kom, för tillsynsmyndigheten satte den inte dit. NIS2 placerar hantering och offentliggörande av sårbarheter bland de riskhanteringsåtgärder en omfattad enhet ska ha, och binder hela skyldigheten till att stå i proportion till den faktiska risken. Texten nämner inget poängsystem och sätter ingen tröskel. DORA gör detsamma för finansiella enheter: prioritera åtgärdandet efter hur kritiskt det drabbade är, utan att någon fast siffra står någonstans.
Tröskeln var alltså en hemmagjord uppfinning, införd för att den gick att revidera. Den går fortfarande att revidera. Den är bara inte längre möjlig att betala, och inget av de två regelverken har någonsin bett om den.
Skriv om normen, inte bemanningen
Den praktiska förändringen är liten och ryms i det här kvartalet. Sätt bekräftat utnyttjande främst i kön med en klocka mätt i dagar. Allt annat behåller en ordning efter allvarlighet men förlorar den automatiska fristen och hanteras i det vanliga underhållstempot, på de system som verkligen betyder något hos er.
Två stödjande grepp gör det hållbart inför en revisor. Skriv ned vilken extern källa ni behandlar som auktoritativ och varför, så att prioriteringen blir en dokumenterad metod och inte en bedömning. Och notera exponeringsbeslutet för de system ni skjuter upp, för det en myndighet frågar efter en incident är om det fanns en motiverad process, inte om ni nådde en siffra.
De lag som får det svårt de närmaste arton månaderna är de vars policy är räknemässigt omöjlig och vars revisorer ännu inte har märkt det. Talet kommer att fortsätta stiga. Mängden av det som faktiskt används mot er stiger inte på långa vägar i samma takt, och den publiceras varje vecka gratis.
Läs vidare: Er sandbox angreps en månad före varningen | Ett meddelande nådde SSH-nycklarna



