ÖVNING: Aktivt utnyttjad sårbarhet i tredjepartsbibliotek
Kännedom 2026-09-30 05:49 · Regelversion: CRA Art. 14, tillämplig från 11 september 2026
Varför gäller detta?
Aktivt utnyttjad sårbarhet i produkt med digitala element. Gäller sedan 11 september 2026.
- Tidig varning: 24 h från kännedom
- Sårbarhetsanmälan: 72 h från kännedom
- Slutrapport: 14 dagar från tillgänglig åtgärd Räknas från när en korrigerande eller begränsande åtgärd finns tillgänglig. Ingen frist innan dess.
EU 2024/2847 art. 14(2), 14(4), 14(8) · Europeiska kommissionen · verifierat 2026-09-24
Gäller sedan 11 september 2026
Tillverkare ska sedan den 11 september 2026 rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter via den gemensamma rapporteringsplattformen.
EU 2024/2847 art. 14 och 16 · Europeiska kommissionen · verifierat 2026-09-24
CyberKlar-bedömning
- Produkten är bedömd inom CRA:s tillämpningsområde (mänskligt beslut).
- Sårbarheten är rapporterad som aktivt utnyttjad (Art. 14(1)).
- Komponenten är inte kopplad till någon post i produktens SBOM.
CyberKlar avgör inte juridiskt om händelsen är rapporteringspliktig. Det gör ni genom beslutet.
Beslut
Övning: beslutet fattat enligt scenariot.
Ändra beslutKräver kontoTidig varning · Klar för inlämning
- Version 1Klar för inlämning2026-09-30 07:49 · Johan Bergström · 1b2737ac1426
- Tillverkare *
- Nordhamn Energi AB
- Produkt och version *
- Nordhamn Meter Firmware 1.9
- Typ av händelse *
- Aktivt utnyttjad sårbarhet
- Tidpunkt för kännedom *
- 2026-09-30 05:49
- Kort beskrivning *
- En leverantör publicerar en rådgivning om en kritisk sårbarhet i ett bibliotek som finns i er SBOM. Säkerhetsforskare rapporterar aktivt utnyttjande. CVE-id:t är fiktivt och finns bara i övningen.
- Indikation på aktivt utnyttjande *
- Aktivt utnyttjad
- Medlemsstater där produkten tillhandahålls
- SE, FI, NO
- Kontaktperson *
- Johan Bergström
Anmälan · Klar för inlämning
- Version 1Klar för inlämning2026-09-30 10:49 · Johan Bergström · 1b2737ac1426
- Tillverkare *
- Nordhamn Energi AB
- Produkt och version *
- Nordhamn Meter Firmware 1.9
- Påverkade versioner *
- Meter Firmware 1.9
- Påverkad komponent
- exempelbibliotek 3.1.0
- CVE-id
- CVE-2026-90011
- Sårbarhetens eller incidentens art *
- En leverantör publicerar en rådgivning om en kritisk sårbarhet i ett bibliotek som finns i er SBOM. Säkerhetsforskare rapporterar aktivt utnyttjande. CVE-id:t är fiktivt och finns bara i övningen.
- Allvarlighet och påverkan *
- critical (CVSS 9.8)
- Exploateringsstatus *
- Aktivt utnyttjad
- Vidtagna eller planerade åtgärder *
- Övning: nödutgåva 1.9.1 förberedd, utrullning via servicetekniker.
- Råd till användare *
- Övning: kunder uppmanas isolera mätarens servicenät tills uppdateringen är installerad.
- Kontaktperson *
- Johan Bergström
Slutrapport · Väntar på åtgärd
Väntar på åtgärd. Slutrapportens frist räknas från när en åtgärd finns tillgänglig.
Ingen version sparad ännu.
CyberKlar lämnar inte in rapporter. "Klar för inlämning" betyder att underlaget är komplett; ni lämnar in via den gemensamma rapporteringsplattformen och markerar sedan steget som inlämnat med plattformens referens.
Information till användare
Förifyllt underlag om vad som har hänt, vad det innebär och vad användaren bör göra. Ni väljer kanal och skickar själva.
Bevislogg
- Rapportversion sparad2026-09-30 10:49 · 1b2737ac1426Anmälan (övning) klar för inlämning.Johan Bergström
- Rapportversion sparad2026-09-30 07:49 · 1b2737ac1426Tidig varning (övning) klar för inlämning.Johan Bergström
- Beslut fattat2026-09-30 06:49 · 1b2737ac1426Beslut (övning): rapporteringspliktig.Johan Bergström
- Övning startad2026-09-30 05:49 · 1b2737ac1426Övning startad enligt scenariot "Aktivt utnyttjad sårbarhet i tredjepartsbibliotek".Johan Bergström
Bevispaket
Händelsen, produkten, aktuell SBOM, alla rapportversioner och bevisloggen i ett paket med en hash över hela innehållet.
Detaljer
En leverantör publicerar en rådgivning om en kritisk sårbarhet i ett bibliotek som finns i er SBOM. Säkerhetsforskare rapporterar aktivt utnyttjande. CVE-id:t är fiktivt och finns bara i övningen.
- Typ
- Sårbarhet
- CVE-id (fiktivt)
- CVE-2026-90011
- Komponent
- exempelbibliotek 3.1.0
- Påverkade versioner
- Meter Firmware 1.9
- Allvarlighet
- Kritisk (CVSS 9.8)
- Exploatering
- Aktivt utnyttjad
- Åtgärdsstatus
- Öppen
- Åtgärd tillgänglig
- Ej angivet
- Källa
- Övning