Otillräcklig signaturkontroll i uppdateringsklienten
Beslutad som inte rapporteringspliktig. Inga rapportfrister löper; händelsen och beslutet finns kvar i bevisloggen.
CyberKlar-bedömning
- Produkten bedöms sannolikt omfattas av CRA (systemförslag, inte bekräftat).
- Det finns publik exploateringskod men inget känt aktivt utnyttjande.
- Den påverkade komponenten finns i produktens aktuella SBOM.
CyberKlar avgör inte juridiskt om händelsen är rapporteringspliktig. Det gör ni genom beslutet.
Beslut
Art. 14(1) gäller aktivt utnyttjade sårbarheter. Inget utnyttjande är känt och angreppet kräver redan komprometterad enhet. Bevakas dagligen; omprövas om läget ändras.
Ändra beslutKräver kontoTidig varning · Passerad
Ingen version sparad ännu.
Anmälan · Passerad
Ingen version sparad ännu.
Slutrapport · Ej påbörjad
Ingen version sparad ännu.
CyberKlar lämnar inte in rapporter. "Klar för inlämning" betyder att underlaget är komplett; ni lämnar in via den gemensamma rapporteringsplattformen och markerar sedan steget som inlämnat med plattformens referens.
Information till användare
Förifyllt underlag om vad som har hänt, vad det innebär och vad användaren bör göra. Ni väljer kanal och skickar själva.
Bevislogg
- Åtgärd tillgänglig2026-09-29 01:49 · 1b236ca55f73Begränsande åtgärd tillgänglig i Fleet 5.1.1.Maria Sjöberg
- Beslut fattat2026-09-27 01:49 · 1b236ca55f73Beslut: inte rapporteringspliktig. Motivering sparad.Maria Sjöberg
- Bedömning beräknad2026-09-26 02:49 · 1b236ca55f73CyberKlar-bedömning: rapporteringsskyldighet möjlig.System
- Registrerad2026-09-26 02:19 · 1b236ca55f73Importerad från leverantörsrådgivning NHU-2026-07.Maria Sjöberg
Bevispaket
Händelsen, produkten, aktuell SBOM, alla rapportversioner och bevisloggen i ett paket med en hash över hela innehållet.
Detaljer
Ett proof of concept har publicerats som visar att en manipulerad uppdateringsfil kan passera signaturkontrollen om enheten redan är komprometterad. Inget aktivt utnyttjande är känt.
- Typ
- Sårbarhet
- CVE-id (fiktivt)
- CVE-2026-90002
- Komponent
- nh-updater 4.0.2
- Påverkade versioner
- Fleet 5.0 till 5.1
- Allvarlighet
- Hög (CVSS 7.5)
- Exploatering
- Publik exploateringskod
- Åtgärdsstatus
- Begränsad
- Åtgärd tillgänglig
- 2026-09-29 01:49
- Källa
- Import