Fjärrkörning via TLS-handskakning i libnhtls
Kännedom 2026-09-30 19:19 · Regelversion: CRA Art. 14, tillämplig från 11 september 2026
Varför gäller detta?
Aktivt utnyttjad sårbarhet i produkt med digitala element. Gäller sedan 11 september 2026.
- Tidig varning: 24 h från kännedom
- Sårbarhetsanmälan: 72 h från kännedom
- Slutrapport: 14 dagar från tillgänglig åtgärd Räknas från när en korrigerande eller begränsande åtgärd finns tillgänglig. Ingen frist innan dess.
EU 2024/2847 art. 14(2), 14(4), 14(8) · Europeiska kommissionen · verifierat 2026-09-24
Gäller sedan 11 september 2026
Tillverkare ska sedan den 11 september 2026 rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter via den gemensamma rapporteringsplattformen.
EU 2024/2847 art. 14 och 16 · Europeiska kommissionen · verifierat 2026-09-24
CyberKlar-bedömning
- Produkten är bedömd inom CRA:s tillämpningsområde (mänskligt beslut).
- Sårbarheten är rapporterad som aktivt utnyttjad (Art. 14(1)).
- Den påverkade komponenten finns i produktens aktuella SBOM.
CyberKlar avgör inte juridiskt om händelsen är rapporteringspliktig. Det gör ni genom beslutet.
Beslut
Bedömningen stämmer med vår egen analys: exponerade Gateway-enheter hos tre kunder angrips. Vi rapporterar.
Ändra beslutKräver kontoTidig varning · Klar för inlämning
- Version 2Klar för inlämning2026-09-30 22:19 · Johan Bergström · 1b236ca55f73
- Version 1Utkast2026-09-30 21:19 · Johan Bergström · 1b236ca55f73
- Tillverkare *
- Nordhamn Energi AB
- Produkt och version *
- Nordhamn Gateway 2.4
- Typ av händelse *
- Aktivt utnyttjad sårbarhet
- Tidpunkt för kännedom *
- 2026-09-30 19:19
- Kort beskrivning *
- Leverantören av libnhtls har publicerat en rådgivning om en sårbarhet i handskakningen som tillåter kodkörning utan inloggning. Säkerhetsforskare rapporterar aktiva angrepp mot exponerade enheter.
- Indikation på aktivt utnyttjande *
- Aktivt utnyttjad
- Medlemsstater där produkten tillhandahålls
- SE, FI, NO
- Kontaktperson *
- Johan Bergström
Anmälan · Pågår
- Version 1Utkast2026-09-30 23:19 · Johan Bergström · 1b236ca55f73
- Tillverkare *
- Nordhamn Energi AB
- Produkt och version *
- Nordhamn Gateway 2.4
- Påverkade versioner *
- Gateway 2.2 till 2.4
- Påverkad komponent
- libnhtls 2.3.1
- CVE-id
- CVE-2026-90001
- Sårbarhetens eller incidentens art *
- Leverantören av libnhtls har publicerat en rådgivning om en sårbarhet i handskakningen som tillåter kodkörning utan inloggning. Säkerhetsforskare rapporterar aktiva angrepp mot exponerade enheter.
- Allvarlighet och påverkan *
- critical (CVSS 9.8)
- Exploateringsstatus *
- Aktivt utnyttjad
- Vidtagna eller planerade åtgärder *
- Saknas
- Råd till användare *
- Saknas
- Kontaktperson *
- Johan Bergström
Saknas innan steget kan bli klart för inlämning: Vidtagna eller planerade åtgärder, Råd till användare.
Slutrapport · Väntar på åtgärd
Väntar på åtgärd. Slutrapportens frist räknas från när en åtgärd finns tillgänglig.
Ingen version sparad ännu.
CyberKlar lämnar inte in rapporter. "Klar för inlämning" betyder att underlaget är komplett; ni lämnar in via den gemensamma rapporteringsplattformen och markerar sedan steget som inlämnat med plattformens referens.
Information till användare
Förifyllt underlag om vad som har hänt, vad det innebär och vad användaren bör göra. Ni väljer kanal och skickar själva.
Bevislogg
- Rapportversion sparad2026-09-30 23:19 · 1b236ca55f73Anmälan version 1 sparad som utkast (2 fält saknas).Johan Bergström
- Rapportversion sparad2026-09-30 22:19 · 1b236ca55f73Tidig varning version 2 sparad, klar för inlämning.Johan Bergström
- Rapportversion sparad2026-09-30 21:19 · 1b236ca55f73Tidig varning version 1 sparad som utkast (1 fält saknas).Johan Bergström
- Beslut fattat2026-09-30 20:19 · 1b236ca55f73Beslut: rapporteringspliktig. Motivering sparad.Johan Bergström
- Bedömning beräknad2026-09-30 18:29 · 1b236ca55f73CyberKlar-bedömning: rapporteringsskyldighet sannolik.System
- Frister beräknade2026-09-30 18:29 · 1b236ca55f73Frister räknade från kännedomstidpunkten.System
- Registrerad2026-09-30 18:24 · 1b236ca55f73Sårbarheten registrerades manuellt efter leverantörens rådgivning.Johan Bergström
- Kännedomstidpunkt satt2026-09-30 18:24 · 1b236ca55f73Kännedomstidpunkt satt till när rådgivningen lästes av jourhavande.Johan Bergström
Bevispaket
Händelsen, produkten, aktuell SBOM, alla rapportversioner och bevisloggen i ett paket med en hash över hela innehållet.
Detaljer
Leverantören av libnhtls har publicerat en rådgivning om en sårbarhet i handskakningen som tillåter kodkörning utan inloggning. Säkerhetsforskare rapporterar aktiva angrepp mot exponerade enheter.
- Typ
- Sårbarhet
- CVE-id (fiktivt)
- CVE-2026-90001
- Komponent
- libnhtls 2.3.1
- Påverkade versioner
- Gateway 2.2 till 2.4
- Allvarlighet
- Kritisk (CVSS 9.8)
- Exploatering
- Aktivt utnyttjad
- Åtgärdsstatus
- Pågår
- Åtgärd tillgänglig
- Ej angivet
- Källa
- Manuell registrering