---
title: "CVE vs. KEV: Hvorfor tal om sårbarhedsvækst ikke fortæller hele historien | Guardian360"
description: "Hvert år udgiver cybersikkerhedsverdenen flere sårbarheder end nogensinde før. CVE-databasen bliver ved med at vokse i et imponerende tempo, og sårbarhedsscannere flittigt…"
url: https://guardian360.net/da/blog/cve-vs-kev-why-vulnerability-growth-numbers-dont-tell-the-whole-story/
locale: en
source: guardian360.net
---
[← Alle indlæg](https://guardian360.net/da/blog/)

Nyheder

# CVE vs. KEV: Hvorfor tal om sårbarhedsvækst ikke fortæller hele historien

Af Guardian360 · 27. januar 2026

Hvert år udgiver cybersikkerhedsverdenen flere sårbarheder end nogensinde før. **CVE-databasen** bliver ved med at vokse i et imponerende tempo, og sårbarhedsscannere markerer flittigt tusindvis af fund i dashboards over hele verden.

Samtidig vokser en meget mindre liste, **Known Exploited Vulnerabilities (KEV)**-kataloget, langt langsommere.

Dette rejser et vigtigt spørgsmål for sikkerhedsteams og beslutningstagere:

*Hvis CVE'er eksploderer i antal hvert år, hvorfor følger KEV så ikke den samme kurve? Og endnu vigtigere: hvilken af dem bør organisationer egentlig fokusere på?*

![Yearly-Growth-of-CVEs-vs-Known-Exploited-Vulnerabilities-(KEV)](https://guardian360.eu/wp-content/uploads/2026/01/Yearly-Growth-of-CVEs-vs-Known-Exploited-Vulnerabilities-KEV-300x226.jpg)

*Denne graf illustrerer de divergerende vækstkurver for CVE-databasen og Known Exploited Vulnerabilities (KEV)-kataloget mellem 2021 og 2025. Mens CVE-volumen vokser hurtigt på grund af omfanget af afsløringer og automatisering, vokser KEV langsomt som et kurateret sæt af sårbarheder, der aktivt udnyttes i naturen. Denne forskel understreger, hvorfor risikobaseret prioritering betyder mere end rå sårbarhedstællinger.*

**CVE-vækst afspejler afsløring, ikke fare**

Systemet **Common Vulnerabilities and Exposures (CVE)** blev aldrig designet til at måle risiko i den virkelige verden. Dets formål er transparens. Så snart en sårbarhed er ansvarligt afsløret og valideret, kan den modtage en CVE-identifikator, uanset om angribere nogensinde viser interesse for den.

Det designvalg forklarer den stejle vækstkurve. I de seneste år er antallet af nyligt udgivne CVE'er steget fra cirka **20.000 i 2021** til **over 31.000 i 2024**, og **2025 fortsætter den acceleration med mere end 33.000 udgivne CVE'er**. Det betyder, at det globale sårbarhedslandskab nu udvides med **omkring halvfems nye CVE'er hver eneste dag**, de fleste af dem afsløret længe før nogen ved, om angribere nogensinde vil vise interesse.

Den fortsatte vækst i 2025 drives i høj grad af **øget automatisering i sårbarhedsopdagelse, et voksende antal CVE Numbering Authorities (CNA'er) og øget synlighed i supply chain- og cloud-native software**, snarere end en pludselig bølge af genuint nye angrebsteknikker.

CVE-økosystemet, koordineret af **CVE Program (**[**https://nvd.nist.gov/general/cve-process**](https://nvd.nist.gov/general/cve-process)**)**, gør et fremragende arbejde med at katalogisere *alt, hvad der kunne være galt*. Men den fuldstændighed har en pris: volumen uden prioritering.

For organisationer oversættes dette ofte til lange sårbarhedskøer, endeløse patch-cyklusser og dashboards fulde af "kritiske" fund, der måske aldrig bliver udnyttet.

**KEV vokser langsomt, fordi angribere er selektive**

Kataloget **Known Exploited Vulnerabilities (KEV)** eksisterer af en helt anden grund. Vedligeholdt af **CISA (**[**https://www.cisa.gov/**](https://www.cisa.gov/)**)** inkluderer KEV kun sårbarheder, der **aktivt udnyttes i naturen** og understøttes af troværdig evidens.

Væksten i Known Exploited Vulnerabilities-kataloget fortæller en helt anden historie. Siden dets introduktion i 2021 er KEV vokset fra cirka **300 poster** til omkring **1.200 ved udgangen af 2024**. I **2025** er kataloget vokset yderligere til cirka **1.350 kendte udnyttede sårbarheder**. Sammenlignet med de titusindvis af CVE'er, der er udgivet i samme periode, fortsætter KEV med at repræsentere **langt under to procent** af det samlede sårbarhedslandskab, men det fanger en uforholdsmæssigt stor andel af den faktiske angrebsaktivitet.

Denne langsomme vækst er ikke en svaghed. Den afspejler en grundlæggende sandhed om cyberkriminalitet: angribere jager ikke enhver sårbarhed. De fokuserer på det, der er pålideligt, skalerbart og profitabelt. Når først et exploit virker, har det tendens til at blive genbrugt, nogle gange i årevis.

Med andre ord afspejler KEV angriberadfærd, ikke afsløringsvolumen.

**Hvorfor lige vækst ville være et rødt flag**

Hvis KEV skulle vokse i samme tempo som CVE, ville det faktisk indikere et problem. Det ville betyde, enten at enhver sårbarhed øjeblikkeligt bliver bevæbnet (hvilket ikke er tilfældet), eller at KEV havde mistet sin filtreringskraft.

CVE besvarer spørgsmålet *"Hvad findes der?"*

KEV besvarer det langt mere presserende spørgsmål *"Hvad bliver brugt mod organisationer lige nu?"*

At forstå den forskel er afgørende for moderne sårbarhedshåndtering.

**Vores syn: teoretiske sårbarheder er ikke lig med reel risiko**

Hos Guardian360 mener vi, at organisationer bruger alt for meget tid på at jage **teoretisk risiko**.

Traditionel sårbarhedshåndtering behandler ofte alle CVE'er som lige og forlader sig i høj grad på CVSS-scorer og rå tællinger. Denne tilgang ser grundig ud på papiret, men i praksis fører den til patch-træthed, ineffektiv brug af ressourcer og en falsk følelse af kontrol.

En CVE med høj alvorlighed, der aldrig udnyttes, udgør ikke den samme risiko som en moderat scoret sårbarhed, som angribere aktivt misbruger. Alligevel prioriterer mange værktøjer stadig den førstnævnte over den sidstnævnte.

Derfor mener vi stærkt, at organisationer bør flytte deres fokus fra *"Hvor mange sårbarheder har vi?"* til *"Hvilke sårbarheder truer faktisk vores virksomhed?"*

**Hvordan Guardian360 Lighthouse understøtter risikobaseret prioritering**

Platformen **Guardian360 Lighthouse** er bygget op omkring netop dette princip. I stedet for at overvælde partnere og kunder med endeløse sårbarhedslister udvikler Lighthouse sig mod en **risikobaseret scannings- og prioriteringsmodel**.

Ved at kombinere:

- tekniske sårbarhedsdata (CVE),
- exploitation-intelligence (såsom KEV),
- og forretningskontekst (aktivets relevans, eksponering og konsekvens),

hjælper Lighthouse partnere med at fokusere udbedringsindsatsen, hvor den betyder mest. Dette flugter naturligt med moderne rammer som ISO 27001 og NIS2, der i stigende grad lægger vægt på **risikobaseret beslutningstagning** frem for tjeklistecompliance.

Målet er ikke færre scanninger, men **klogere resultater**.

**At læse vækstkurverne korrekt**

Den visuelle forskel mellem CVE- og KEV-vækstkurverne fortæller en klar historie. Den ene linje stiger stejlt, drevet af afsløring og transparens. Den anden klatrer langsomt, drevet af bekræftet misbrug i den virkelige verden.

Den kløft er ikke noget, der skal "løses". Det er noget, der skal **bruges**.

For at reducere cyberrisiko handler ikke om at rette alt, hvad der kunne gå galt, det handler om at adressere det, der *er* ved at gå galt.

**Afsluttende tanke**

CVE giver os synlighed.

KEV giver os fokus.

Og risikobaserede platforme som Guardian360 Lighthouse eksisterer for at bygge bro over den kløft, så organisationer kan bruge mindre tid på at reagere på støj og mere tid på at reducere reel, målbar risiko.
