Veckorapport
Veckorapport
Period: Week 38, 2026 (2026-09-07 — 2026-09-14)
Sammanfattning
Veckan kännetecknades av en ovanligt tät kluster av kritiska sårbarhetsavslöjanden i centrala IT-produkter — GitLab, SAP, Check Point, Ivanti och MikroTik RouterOS — samtidigt som Microsoft släppte sin hittills största patch med 964 CVE:er, varav två nolldagar redan exploaterats [11][7][6][9][12][15]. I Berlin fick det tidigare utpressningsangreppet mot regeringsnätverket ett andra skede genom att stulna autentiseringsuppgifter från augustiattacken publicerades online, vilket öppnar för sekundära intrång [8]. I Sverige trädde EU:s Cyber Resilience Act delvis i kraft 2026-09-11 samtidigt som MCF genomförde ett test av SE-Alert i Stockholm och Gotland där avvikelser identifierades [1][2]. Regeringen fattade samtidigt beslut om anskaffning av Himars-system och gav Polismyndigheten i uppdrag att analysera civilplikt inom bevakningsverksamhet, vilket pekar mot en bredare totalförsvarssatsning som även berör skydd av kritisk infrastruktur [4][5].
Mönster och trender
Jämfört med tidigare veckor märks en förskjutning från enskilda uppmärksammade incidenter till en bredare, samtidig våg av kritiska sårbarheter i flera centrala leverantörsprodukter, vilket ökar den samlade exponeringen för organisationer som förlitar sig på dessa system [11][7][6][9][12]. Berlin-fallet visar ett mönster där initiala utpressningsincidenter följs av ett förlängt riskfönster genom publicering av stulna autentiseringsuppgifter, snarare än att avslutas vid det första intrånget [8]. I Sverige dominerar strukturella och regulatoriska åtgärder (CRA, SE-Alert, Himars, civilplikt) över konkreta cyberincidenter denna vecka, vilket skiljer sig från perioder med namngivna svenska offer. Fortinets undersökning om kompetensbrist som bidragande faktor till dataintrång [3] sammanfaller med en vecka där patchvolymen (Microsofts 964 CVE:er) sannolikt överstiger många organisationers hanteringskapacitet.
Inrikes (K1)
Veckan präglades i Sverige av regulatoriska och strukturella åtgärder inom cybersäkerhet och totalförsvar snarare än enskilda cyberincidenter med namngivna svenska offer. Enligt CERT-SE:s veckobrev v.37 trädde de första kraven i EU:s Cyber Resilience Act (CRA) i kraft 2026-09-11, vilket markerar ett nytt regulatoriskt skede för produkter med digitala element som säljs i Sverige och EU [1] (B2 — Vanligtvis pålitlig, Sannolikt sant). CERT-SE, nationell CSIRT vid NCSC, uppmärksammade även den kommande konferensen Svensk cyber 2026 i november med temat "Förmåga att agera i en föränderlig tid" [1].
Myndigheten för civilt försvar (MCF) genomförde 2026-09-07 ett test av varningssystemet SE-Alert i Stockholms och Gotlands län, i samarbete med Post- och telestyrelsen [2] (A2 — Helt pålitlig, Sannolikt sant). Enligt rapporteringen identifierades avvikelser under testet som nu analyseras av ansvariga aktörer, vilket indikerar att systemet ännu inte fungerar fullt ut som avsett [2].
På försvarssidan beslutade regeringen 2026-09-07 att Sverige köper raketartillerisystemet Himars, samtidigt som beslut fattades om att tillverka ammunition med en räckvidd på 500 kilometer i svenska fabriker. Försvarsminister Pål Jonson (M) uppgav att åtgärden försvårar ett angrepp mot Sverige och dess allierade [4] (A2 — Helt pålitlig, Sannolikt sant). Vidare rapporterade aktuellsakerhet.se 2026-09-09 att regeringen gett Polismyndigheten i uppdrag att analysera hur ett system med civilplikt inom bevakningsverksamhet kan utformas, med syfte att stärka skydd av kritisk infrastruktur och samhällsviktig verksamhet vid höjd beredskap eller krig. Uppdraget omfattar identifiering av befattningar, ansvariga aktörer och utbildningskrav — inget beslut om införande är ännu fattat [5] (C2 — Ganska pålitlig, Sannolikt sant).
Slutligen redovisade Fortinet i en undersökning som återgavs 2026-09-09 att 86 procent av de tillfrågade organisationerna drabbats av minst ett dataintrång under det senaste året, och att 56 procent av dessa uppgav kompetensbrist inom cybersäkerhet som bidragande faktor. Kostnaden för minst ett intrång översteg en miljon dollar för en majoritet av de drabbade organisationerna [3] (C2 — Ganska pålitlig, Sannolikt sant). Artikeln specificerar inte om svenska organisationer ingick i underlaget.
Bedömning
De identifierade avvikelserna i SE-Alert-testet [2] indikerar att varningssystemet fortfarande genomgår justeringar; givet att ytterligare tester sannolikt planeras är det möjligt (20-60%) att nya brister upptäcks innan systemet är fullt operativt. Regeringens parallella satsningar på Himars-anskaffning [4] och civilpliktsutredning för bevakning [5] pekar mot en bredare totalförsvarsuppbyggnad som även omfattar skydd av kritisk infrastruktur, vilket är i linje med tidigare rapporterad utveckling inom svensk beredskapspolitik. Fortinets siffror om kompetensbrist [3] ger, om mönstret gäller även svenska organisationer, en indikation på att personalresurser förblir en begränsande faktor för incidenthanteringsförmåga oavsett tekniska skyddsåtgärder.
Internationellt (K2/K3)
Under veckan präglades den internationella bilden av en tät serie kritiska sårbarhetsavslöjanden i centrala IT-produkter, samtidigt som en tysk myndighetsattack fick ett andra skede genom publicering av stulen data. I Berlin fortsatte konsekvenserna av det utpressningsangrepp mot regeringsnätverket som tidigare kopplats till Rhysida, sedan inloggningsuppgifter och annan känslig information från augustiattacken mot två ministerier publicerats online. Enligt undercodenews.com (C2 — Ganska pålitlig, möjligen sant) innebär läckan att komprometterade autentiseringsuppgifter nu kan återanvändas i nya intrångsförsök, vilket skapar en andra riskvåg utöver det initiala intrånget [8].
Sårbarhetsbilden var ovanligt tät denna vecka. GitLab publicerade säkerhetsuppdateringar för Community Edition och Enterprise Edition där två sårbarheter, CVE-2026-85706 och CVE-2026-87719, klassas som kritiska; CVE-2026-85706 har lagts till i CISA:s KEV-katalog över aktivt utnyttjade sårbarheter [11]. Check Point identifierade och åtgärdade två kritiska VPN-relaterade sårbarheter, CVE-2026-85102 och CVE-2026-8510 (CVSS 9.8), som under vissa förhållanden kan möjliggöra oautentiserad fjärrkodkörning; Check Point uppger att sårbarheterna upptäcktes internt och att ingen aktiv exploatering hittills observerats [6]. SAP släppte i sin septemberpatch säkerhetsnoteringar för två kritiska sårbarheter, inklusive minneskorruptionssårbarheten "OVERPASS" (CVE-2026-44756, CVSS 10.0) och autentiseringsbristen "S4GET" (CVE-2026-58240, CVSS 9. Ivanti åtgärdade en sårbarhet i Endpoint Manager Mobile som kan möjliggöra privilegieeskalering, utan kända fall av utnyttjande vid publicering [9]. Polska CERT Polska rapporterade att en kedja av sex sårbarheter i MikroTiks RouterOS, döpt "MikroTrick", utnyttjas för att ta full kontroll över enheter med SSH exponerat mot internet — två av sårbarheterna kräver ingen autentisering alls [12]. Microsoft släppte samtidigt sin september-patch med 964 CVE:er, den största hittills, varav 104 klassas som kritiska och två nolldagssårbarheter redan exploaterats i det vilda [15].
Parallellt rapporterade csoonline.com att Microsoft Security Research sedan maj följt en kampanj där angripare utger sig för IT-support och lurar anställda att registrera falska nycklar (passkeys), varefter offren leds till phishing-sidor av typen adversary-in-the-middle eller manipulerade enhetskodsflöden för att kompromettera Microsoft 365-konton [14].
Bedömning
Den samlade bilden av flera samtidiga kritiska sårbarheter i centrala produkter (GitLab, SAP, Check Points VPN-lösningar, Ivanti, MikroTik RouterOS) i kombination med att minst en (CVE-2026-85706) redan finns i CISA:s KEV-katalog, gör det sannolikt (60–90%) att fler aktörer utnyttjar dessa brister innan patchning hunnit genomföras brett [11][12]. Berlin-fallet illustrerar en mekanism där en initial utpressningsincident (🚨) följs av ett sekundärt riskfönster (📊) när stulna autentiseringsuppgifter publiceras och kan återanvändas av andra hotaktörer [8]; givet avsaknaden av uppgifter om lösenordsbyten är det möjligt (20–60%) att ytterligare intrång uppstår via dessa läckta uppgifter. Microsofts rekordstora patchvolym och de två redan exploaterade nolldagarna pekar mot en fortsatt hög exploateringstakt mot Microsoft-ekosystemet under kommande vecka, förstärkt av den parallella passkey-baserade nätfiskekampanjen mot Microsoft 365-konton [14][15].
Uppföljningspunkter
- CISA:s KEV-katalog: bekräfta status för CVE-2026-85706 (GitLab) och eventuell utökad exploateringsrapportering efter 2026-09-11 [11].
- CERT Polska:s uppföljning av "MikroTrick"-kedjan (sex sårbarheter i RouterOS) — bevaka patchtakt för enheter med SSH exponerat mot internet [12].
- SAP:s septemberpatch för CVE-2026-44756 ("OVERPASS", CVSS 10.0) och CVE-2026-58240 ("S4GET", CVSS 9.8) — verifiera implementeringsgrad hos berörda kunder enligt CERT-EU [7].
OBS: Påståenden flaggade för granskning: 11. Se "Att verifiera" nedan. Automatiskt borttagna (låg tillförlitlighet): 3.
Genererad 2026-09-14 04:57 UTC från 15 prioriterade artiklar (10 citerade).
[1] cert.se — https://www.cert.se/2026/09/cert-se-veckobrev-v37.html
[2] msb.se — https://www.mcf.se/sv/aktuellt/nyheter/2026/september/test-av-se-alert-genomfort/
[3] aktuellsakerhet.se — https://www.aktuellsakerhet.se/fortinet-kompetensbrist-bidrar-till-dataintrang/
[4] svt.se — https://www.svt.se/nyheter/inrikes/sverige-koper-himars-ammunition-ska-tillverkas-i-svenska-fabriker
[5] aktuellsakerhet.se — https://www.aktuellsakerhet.se/regeringen-vill-infora-civilplikt-for-bevakningsverksamhet/
[6] ncsc.fi — https://community.checkpoint.com/t5/General-Topics/Action-Required-Critical-Security-Advisory-VPN-Vulnerabilities/td-p/281995
[7] cert.europa.eu — https://cert.europa.eu/publications/security-advisories/2026-011/
[8] undercodenews.com — https://undercodenews.com/berlins-government-network-faces-a-new-data-leak-as-rhysida-fallout-collides-with-a-wave-of-actively-exploited-vulnerabilities-video/
[9] ncsc.fi — https://hub.ivanti.com/s/article/Security-Advisory---Ivanti-Endpoint-Manager-Mobile-CVE-2026-18851?language=en_US
[11] cert.se — https://www.cert.se/2026/09/gitlab-rattar-kritiska-sarbarheter.html
Att verifiera
- [1] "Ikraftträdandet av CRA:s första krav skapar nya efterlevnadskrav för tillverkare och leverantörer i Sverige, vilket san…"
→ svag koppling till angiven källa - [4] "Regeringen fattade samtidigt beslut om anskaffning av Himars-system och gav Polismyndigheten i uppdrag att analysera ci…"
→ svag koppling till angiven källa - [6][12] "Jämfört med tidigare veckor märks en förskjutning från enskilda uppmärksammade incidenter till en bredare, samtidig våg…"
→ svag koppling till angiven källa - [7] "8) — verifiera implementeringsgrad hos berörda kunder enligt CERT-EU."
→ svag koppling till angiven källa - [1][2] "I Sverige trädde EU:s Cyber Resilience Act delvis i kraft 2026-09-11 samtidigt som MCF genomförde ett test av SE-Alert…"
→ en aktör/entitet saknas i källan: MCF - [2] "Myndigheten för civilt försvar (MCF) genomförde 2026-09-07 ett test av varningssystemet SE-Alert i Stockholms och Gotla…"
→ en aktör/entitet saknas i källan: MCF, Post - och telestyrelsen - [1] "37 trädde de första kraven i EU:s Cyber Resilience Act (CRA) i kraft 2026-09-11, vilket markerar ett nytt regulatoriskt…"
→ siffra eller datum saknas i källan: 2026-09-11 - [3] "Fortinets undersökning om kompetensbrist som bidragande faktor till dataintrång sammanfaller med en vecka där patchvoly…"
→ siffra eller datum saknas i källan: 964 - …och 3 till flaggade påståenden.